黑客正在将AI生成的电话呼叫与伪造银行页面相结合,以接管客户账户——即使账户已启用多因素认证(MFA)也无法幸免。这项被追踪为Balonx Sistema的攻击活动,让犯罪分子能够实时查看受害者的钓鱼会话,并在最需要的时刻精准索取信息。

自2025年10月以来,该行动已针对20多家墨西哥金融机构,收集了超过1100人的凭证和金融数据。更值得警惕的是,这项服务以订阅制模式运营,降低了 affiliates(联盟成员)大规模实施银行诈骗的门槛,提供个人版和办公版套餐,允许多名操作员对受害者会话和选定银行品牌进行受控访问。

打开网易新闻 查看精彩图片

Balonx如何运作?

网络安全公司Group-IB的分析师在泄露的GitHub仓库中发现了该平台的痕迹,包括其基础设施和联盟网络。Group-IB在分享给Cyber Security News(CSN)的报告中指出,Balonx结合了实时钓鱼、Android远程访问工具和自动化语音欺诈,形成一种混合攻击方式——从一通紧急电话开始,引导受害者访问看似可信的网站,某些情况下还会诱导安装恶意移动应用。

这种攻击方式揭示了一个关键问题:短信验证码并不总能阻止诈骗分子——尤其是当对方正在实时引导受害者操作时。

实时操控:WebSocket连接与14种屏幕类型

Balonx利用持久化的WebSocket连接,将钓鱼页面与犯罪分子的控制面板实时关联。当目标输入银行凭证后,操作员可以将其转发至真实银行网站,触发MFA提示,并立即显示一个匹配的伪造验证屏幕。

这种时机把控是骗局的核心。受害者可能被要求提供短信验证码、购物批准码、ATM PIN、银行卡详情或免卡取款码——所有请求都伪装成银行安全检查的一部分。Balonx可呈现14种不同的屏幕类型,让联盟成员能够根据会话进展随时调整话术,引导受害者一步步完成操作。

这种技术本质上是一种中间人攻击(man-in-the-middle):攻击者并非简单收集密码,而是将自己置于客户与合法服务之间,让常规安全检查看起来真实可信——因为欺诈页面在真实银行会话活跃时同步响应。

CallFlow模块:AI语音让骗局更逼真

Balonx还配备了一个名为CallFlow的独立模块,使社会工程学攻击更具说服力。该模块利用语言模型、语音转文字处理和合成语音,以虚构的银行代表"Carolina"的身份拨打电话。平台可以自动运行外呼活动,无需人工操作员参与每一通对话——这种自动化让可疑电话显得个性化和即时响应。

近期关于自动化银行客服电话的报道也揭示了同样的风险:来电者可以将目标引导至虚假页面,利用互动获取凭证,或说服对方安装恶意软件。

移动端扩展:Spyroid恶意软件

Balonx还分发基于Spyroid的Android远程访问工具,将欺诈范围从桌面端扩展到移动端。受害者一旦安装恶意应用,攻击者便能获得设备控制权,进一步扩大数据窃取面。

Group-IB的发现再次提醒:MFA并非万能。当攻击者能够实时操控会话、伪造验证界面,甚至用AI语音模拟真人客服时,用户需要保持更高的警惕——尤其是接到自称银行客服的电话时,务必通过官方渠道核实身份,而非直接按对方指引操作。