Balonx: PhaaS объединяет веб-фишинг, Android RAT и голосовой фишинг

Balonx Sistema представляет собой подписочную операцию Phishing-as-a-Service (PhaaS), нацеленную более чем на 20 мексиканских финансовых учреждений. По данным отчета, с октября 2025 года платформа собрала свыше 1100 наборов учетных данных и финансовой информации.

Платформа для аффилиатов

Аффилиаты получают доступ к сервису по еженедельным планам. Администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв.

Инфраструктура поддерживает ротацию доменов. Операторы могут заменять скомпрометированные домены, сохраняя данные жертв, аккаунты аффилиатов и историю сессий в централизованном хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.

Перехват сессий и обход MFA

Фишинговый компонент использует постоянные WebSocket-соединения через конечную точку /ws. Это обеспечивает двустороннее управление сессиями жертв в реальном времени.

Операторы могут наблюдать за введенными учетными данными и пересылать их в легитимные банковские порталы. После этого система динамически отображает экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок.

Такая схема позволяет перехватывать сессии по модели man-in-the-middle и обходить многофакторную аутентификацию на основе SMS.

Аффилиаты также могут настраивать автоматизированные «персональные потоки». Они показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходят к следующему этапу по таймеру.

Android RAT под видом защиты банковских приложений

Balonx Sistema распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета sacred.explosion и основан на фреймворке Spyroid.

Вредоносная программа содержит зашифрованные конфигурационные данные, закодированные в Base64, и поддерживает постоянное TCP-соединение с сервером управления. Среди заявленных возможностей RAT:

  • захват экрана;
  • регистрация нажатий клавиш;
  • перехват SMS;
  • доступ к файлам;
  • мониторинг банковских приложений.

Идентифицированный адрес C2 имеет вид 196.251.84.11:7771.

CallFlow автоматизирует голосовой фишинг

Отдельный модуль CallFlow предназначен для автоматизации голосового фишинга. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции.

Система имитирует представителя банка и поддерживает около 30 одновременных SIP-каналов. Это позволяет проводить масштабные исходящие кампании без участия операторов.

По данным отчета, SIP-сервер находился по адресу 85.31.235.109 и использовал TCP-порт 5160.

Многоуровневая схема кражи данных

Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга предоставляет аффилиатам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: