Банковская инфраструктура Мексики стала приоритетной целью киберпреступников в Латинской Америке. В 2025 году страна заняла второе место после Бразилии по количеству инцидентов, связанных с банковскими вредоносными программами. Этот рост во многом связан с распространением платформ фишинга как услуги (PhaaS). Подобные сервисы позволяют злоумышленникам без технической подготовки организовывать масштабные финансовые атаки на регулярной основе. По данным анализа, под угрозой находятся более двадцати финансовых учреждений страны.
Описание
Исследование Group-IB показало, что одна из таких платформ, Balonx Sistema, представляет собой многофункциональную криминальную экосистему. Разработчик, действующий на территории Мексики, создал сервис с еженедельной подпиской, который работает по модели легального программного обеспечения. Вместо разовых продаж фишинговых наборов платформа предоставляет аренду доступа к инфраструктуре, обеспечивая оператору постоянный доход и контроль над всеми процессами. Для регистрации новых партнёров используется система одобрения заявок через мессенджер Telegram. Доступны два тарифных плана: индивидуальный, рассчитанный на двух пользователей, и корпоративный, поддерживающий до восьми исполнителей с разделением полномочий. Оплата автоматизирована через мексиканскую криптовалютную биржу, что исключает участие человека в проверке платежей.
Ключевая техническая особенность Balonx - управление атакой в режиме реального времени. Между поддельной страницей банка и панелью управления мошенника поддерживается постоянный двусторонний канал связи. Это позволяет злоумышленнику видеть все, что вводит жертва, и мгновенно изменять содержимое экрана. Такая схема специально создана для обхода многофакторной аутентификации: перехватив логин и пароль, оператор тут же передаёт их на настоящий сайт банка, запрашивает код подтверждения и выводит жертве поддельный запрос на ввод кода из СМС. Жертва, полагая, что выполняет стандартную проверку, самостоятельно передаёт злоумышленнику данные, необходимые для входа в счёт. Всего в платформе реализовано четырнадцать типов экранов, которые оператор может выводить по своему усмотрению: от ввода логина и PIN-кода банкомата до запроса QR-кода с физической карты, включения камеры для съёмки удостоверения личности и запроса баланса карт.
Отдельный модуль платформы представляет собой вредоносное приложение для Android, распространяемое под видом защитного банковского программного обеспечения. Жертве показывают фейковое уведомление о безопасности и убеждают установить приложение. После установки оно получает полный доступ к устройству: перехватывает нажатия клавиш, содержимое экрана, СМС-сообщения и данные банковских приложений. Соединение с командным сервером не прерывается, поэтому атакующий сохраняет контроль над телефоном даже после завершения фишинговой сессии. Вредоносная программа, как выяснили аналитики, построена на коммерческом фреймворке Spyroid и использует запутанные конфигурационные данные, чтобы скрыть адреса управляющих серверов.
Ещё одна значимая находка - модуль автоматического голосового фишинга CallFlow. Он полностью исключает участие человека в телефонном разговоре. Система использует большие языковые модели для генерации диалога и синтезированную речь для воспроизведения голоса вымышленного банковского сотрудника. Ответы жертвы распознаются в реальном времени и сразу же передаются модели, которая формирует следующую реплику. Для большинства людей такой разговор неотличим от общения с живым оператором. Модуль позволяет одновременно вести несколько сотен звонков, что устраняет главное ограничение традиционного вишинга - необходимость привлекать живых операторов. В результате финансовые организации сталкиваются с голосовыми атаками невиданного масштаба и качества.
Инфраструктура Balonx построена на постоянной ротации доменных имён. Когда очередной домен блокируют, оператор регистрирует новый, переносит центральную базу данных и продолжает работу. Данные жертв, активные сессии и аккаунты партнёров сохраняются при любых изменениях. Аналитики выявили более 350 доменов, относящихся к этой кампании, причём первый был зарегистрирован ещё в 2019 году. Платформа открыто рекламируется в группах социальных сетей, ориентированных на мошеннические схемы, а видеоролики демонстрируют возможности управления атаками. Кроме того, оператор допустил серьёзную ошибку, оставив доступные репозитории с исходным кодом, что позволило исследователям изучить внутреннее устройство сервиса в деталях.
По оценке Group-IB, Balonx представляет собой значительное усложнение региональных киберугроз. Объединение фишинга реального времени, трояна для мобильных устройств и полностью автоматизированных голосовых атак в единый коммерческий продукт открывает новые возможности для киберпреступников. Финансовым институтам рекомендовано усилить мониторинг подозрительных доменов, использовать средства защиты от атак с подменой посредника и переводить привилегированных пользователей на аппаратные ключи аутентификации. Обычным клиентам банков следует помнить, что ни одно кредитное учреждение не попросит установить стороннее приложение, сообщить PIN-код или трехзначный код с обратной стороны карты. При поступлении подозрительного звонка лучше самим перезвонить по официальному номеру банка.
Индикаторы компрометации
IPv4
- 196.251.84.11
- 85.31.235.109
Domain
- aclaraciones-digital.online
- balonx.online
- callbalonx.info
- panelbalonxfs.xyz
- soporte-aclaracion.xyz
URL
- panelbalonxfs.xyz/admin/api/api/gql
- panelbalonxfs.xyz/admin/api/api/rest
- panelbalonxfs.xyz/admin/api/api/token