Balonx: PhaaS объединяет веб-фишинг, Android RAT и голосовой фишинг
Balonx Sistema представляет собой подписочную операцию Phishing-as-a-Service (PhaaS), нацеленную более чем на 20 мексиканских финансовых учреждений. По данным отчета, с октября 2025 года платформа собрала свыше 1100 наборов учетных данных и финансовой информации.
Платформа для аффилиатов
Аффилиаты получают доступ к сервису по еженедельным планам. Администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв.
Инфраструктура поддерживает ротацию доменов. Операторы могут заменять скомпрометированные домены, сохраняя данные жертв, аккаунты аффилиатов и историю сессий в централизованном хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.
Перехват сессий и обход MFA
Фишинговый компонент использует постоянные WebSocket-соединения через конечную точку /ws. Это обеспечивает двустороннее управление сессиями жертв в реальном времени.
Операторы могут наблюдать за введенными учетными данными и пересылать их в легитимные банковские порталы. После этого система динамически отображает экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок.
Такая схема позволяет перехватывать сессии по модели man-in-the-middle и обходить многофакторную аутентификацию на основе SMS.
Аффилиаты также могут настраивать автоматизированные «персональные потоки». Они показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходят к следующему этапу по таймеру.
Android RAT под видом защиты банковских приложений
Balonx Sistema распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета sacred.explosion и основан на фреймворке Spyroid.
Вредоносная программа содержит зашифрованные конфигурационные данные, закодированные в Base64, и поддерживает постоянное TCP-соединение с сервером управления. Среди заявленных возможностей RAT:
- захват экрана;
- регистрация нажатий клавиш;
- перехват SMS;
- доступ к файлам;
- мониторинг банковских приложений.
Идентифицированный адрес C2 имеет вид 196.251.84.11:7771.
CallFlow автоматизирует голосовой фишинг
Отдельный модуль CallFlow предназначен для автоматизации голосового фишинга. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции.
Система имитирует представителя банка и поддерживает около 30 одновременных SIP-каналов. Это позволяет проводить масштабные исходящие кампании без участия операторов.
По данным отчета, SIP-сервер находился по адресу 85.31.235.109 и использовал TCP-порт 5160.
Многоуровневая схема кражи данных
Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга предоставляет аффилиатам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



