Киберпрестъпниците съчетават генерирани от изкуствен интелект телефонни обаждания с фалшиви банкови страници, за да превземат клиентски акаунти, дори когато е активирана многофакторна автентификация (MFA).
Кампанията, проследявана под името Balonx Sistema, предоставя на атакуващите визуализация в реално време на фишинг сесията на жертвата и им позволява да изискат информация в точния момент, в който тя е необходима.
Операцията е насочена към повече от 20 мексикански финансови институции и е събрала идентификационни данни и финансова информация от над 1100 души от октомври 2025 г. насам.
Тя е изградена като услуга с абонамент, което намалява бариерата за влизане за съучастници, които искат да провеждат банкови измами в голям мащаб. Платформата предлага индивидуални и офис планове, осигуряващи на множество оператори контролиран достъп до сесиите на жертвите и избрани банкови брандове.
Анализатори от Group-IB идентифицираха платформата, след като изтекли хранилища в GitHub разкриха части от нейната дейност, включително инфраструктурата и мрежата от съучастници.
От Group-IB посочват в доклад, споделен с Cyber Security News (CSN), че Balonx съчетава фишинг в реално време, инструмент за отдалечен достъп за Android и автоматизирани гласови измами.
Резултатът е комбинирана атака, която преминава от спешно обаждане към убедителен уебсайт и, в някои случаи, до злонамерен софтуер под формата на мобилно приложение. Това показва защо код, изпратен чрез текстово съобщение, не винаги е достатъчен, за да спре злонамерен субект, който напътства жертвата.
Хакери използват AI гласови повиквания и фалшиви банкови страници
Balonx използва постоянна WebSocket връзка, за да поддържа фишинг страницата и контролния панел на престъпника свързани в реално време.
След като целта въведе банковите си идентификационни данни, атакуващият може да ги препрати към истинския сайт на банката, да задейства подкана за MFA и незабавно да покаже съответстващ фалшив екран за проверка.
Този тайминг е от ключово значение за измамата. Жертвите могат да бъдат помолени за SMS код, код за потвърждение на покупка, ПИН код за банкомат, данни за картата или код за теглене без карта, като всичко това е представено под прикритието на проверка от страна на банката.
Balonx може да представя 14 различни типа екрани, позволявайки на съучастника да променя историята в хода на сесията и да кара жертвата да преминава през поисканите стъпки.
Техниката наподобява фишинг атаки за заобикаляне на MFA, при които атакуващият се позиционира между клиента и легитимната услуга, вместо просто да събира пароли.
Този подход кара обикновената проверка за сигурност да изглежда легитимна, тъй като измамната страница реагира, докато реалната банкова сесия е активна.
Отделен модул „CallFlow“ прави социалното инженерство още по-убедително. Той използва езиков модел, преобразуване на реч в текст и синтезиран глас, за да провежда обаждания като измислен представител на банката на име Каролина.
Платформата може да стартира кампании за изходящи повиквания, без да разчита на човешки оператор за всеки разговор. Тази автоматизация може да накара подозрителното обаждане да се усеща като лично и адекватно.
Скорошни публикации за автоматизирани обаждания за поддръжка от банки илюстрират същата опасност: обаждащият се може да насочи целта към фалшива страница, след което да използва взаимодействието, за да получи идентификационни данни или да убеди жертвата да инсталира софтуер.
Мобилният достъп разширява измамата
Balonx също така разпространява троянски кон за отдалечен достъп за Android, базиран на Spyroid, чрез екран, който се представя за предупреждение за защита на банката.
След като бъде инсталирано, приложението може да поддържа връзка със своя команден сървър и да изпраща съдържание на екрана, натиснати клавиши, SMS съобщения и активност в банкови приложения към киберпрестъпниците.
Неговата постоянна връзка е проектирана така, че да не изтича по време, което може да осигури на атакуващия непрекъснат достъп, след като първоначалната измама успее.
Този втори етап превръща опита за фишинг на акаунт в потенциално поемане на контрол над устройството.
Това следва по-широк модел, наблюдаван при заплахите за отдалечен контрол на банкови приложения за Android, при които престъпниците използват измамен уебсайт или обаждане, за да наложат инсталирането на приложение извън официалния магазин и да получат по-дълбок достъп до телефона.
Банковите клиенти трябва да прекратяват неочаквани обаждания от поддръжката и самостоятелно да набират номера, отпечатан на гърба на тяхната карта или показан в официалното банково приложение.
Те никога не трябва да инсталират приложение, предложено от обаждащ се или от непроверен уебсайт, и трябва да третират исканията за ПИН, CVV или сканиране на карта като предупредителен знак.
Кампанията също така сменя домейни, запазвайки данните дори след като измамен сайт бъде докладван или премахнат.
Финансовите институции могат да наблюдават свързаната инфраструктура, необичайната активност на WebSocket и подозрителните вериги от пренасочвания. За високопоставени потребители, хардуерните ключове за сигурност, базирани на FIDO2, са по-устойчиви на атаки с препредаване в реално време, отколкото SMS кодовете.
Всеки, който смята, че е споделил информация, трябва незабавно да се свърже със своята банка чрез проверени официални банкови канали, да нулира идентификационните си данни и да прегледа последните транзакции.