Introducción

La infraestructura bancaria de México se ha convertido en uno de los principales objetivos de ciberamenazas sofisticadas en América Latina, ocupando el segundo lugar, solo por detrás de Brasil, en incidentes relacionados con malware bancario en 2025. Este aumento está estrechamente vinculado al auge de las plataformas de Phishing-as-a-Service (PhaaS), que permiten a actores de amenazas con capacidades limitadas ejecutar fraudes financieros a escala industrial. Actualmente, más de 20 instituciones financieras del país se enfrentan a estas amenazas persistentes, asociadas a un modelo operativo basado en suscripciones.

En respuesta a este panorama de amenazas, Group-IB llevó a cabo un análisis técnico exhaustivo de Balonx Sistema, una plataforma PhaaS altamente estructurada desarrollada por un operador radicado en México. Más allá de los kits de phishing estáticos tradicionales, Balonx funciona como una empresa ciberdelictiva integral que ofrece suscripciones por niveles, interacción con las víctimas en tiempo real mediante WebSocket, un troyano de acceso remoto (RAT) para Android integrado y un avanzado componente de vishing basado en IA que automatiza el fraude por voz mediante voz sintética y modelos de lenguaje de gran tamaño (LLM).

Se observó que la plataforma se promocionaba abiertamente en grupos de Facebook frecuentados por círculos vinculados al fraude mediante telemarketing. Una grave falla de seguridad operacional, derivada de la filtración de repositorios de GitHub, proporcionó a los investigadores de Group-IB visibilidad sobre las operaciones del PhaaS. Esto permitió a los analistas rastrear a las víctimas, inspeccionar la infraestructura y mapear toda la red de dominios y afiliados.

El análisis presentado en este blog tiene como objetivo proporcionar inteligencia de amenazas procesable a equipos de defensa, instituciones financieras y profesionales de seguridad que trabajan para mitigar riesgos similares en América Latina.

Principales hallazgos

  • Modelo basado en suscripciones: Balonx Sistema opera como un PhaaS de suscripción semanal dirigido a más de 20 organizaciones financieras en México.
  • Se han recopilado las credenciales y la información financiera de más de 1.100 usuarios desde al menos octubre de 2025.
  • Secuestro de sesiones en tiempo real: los actores de amenazas aprovechan sesiones WebSocket persistentes para mostrar dinámicamente 14 pantallas fraudulentas diferentes en los dispositivos de las víctimas.
  • La rotación activa de dominios es un mecanismo clave de persistencia.
  • Balonx incluye en su kit un RAT comercial para Android basado en Spyroid.
  • Un módulo paralelo de vishing con IA denominado CallFlow automatiza el fraude mediante llamadas salientes utilizando diferentes soluciones de IA diseñadas para sustituir por completo a los operadores humanos.

A quién puede interesarle este blog

  • Analistas de ciberseguridad y equipos de seguridad corporativa
  • Analistas de malware
  • Especialistas en inteligencia de amenazas
  • Investigadores de ciberamenazas
  • Equipos de Respuesta ante Emergencias Informáticas (CERT)
  • Investigadores de las fuerzas del orden
  • Unidades de policía especializada en ciberdelincuencia

Portal de Threat Intelligence de Group-IB:

Los clientes de Group-IB pueden acceder a nuestro portal de Threat Intelligence para obtener más información sobre Balonx Sistema y la infraestructura PhaaS relacionada:

Balonx Sistema_Perfil del Actor de Amenazas

BankProtect_Perfil de Malware

El modelo de negocio de Balonx: SaaS criminal para el mercado mexicano

Balonx Sistema opera con un nivel de sofisticación comercial que refleja el de las empresas legítimas de software-as-a-service (SaaS). En lugar de vender kits de phishing como compras únicas en mercados de la dark web, el operador alquila el acceso operativo semanalmente, generando así una fuente de ingresos recurrentes mientras mantiene un control centralizado sobre la infraestructura.

Los nuevos afiliados se registran a través de un bot de Telegram vinculado a la página de inicio de sesión del panel PhaaS. Al enviar una solicitud de registro, el bot genera un identificador único que sirve como clave principal del afiliado dentro de la plataforma. Este registro requiere la aprobación explícita del SuperAdmin, identificado en el código fuente y en el panel como ‘balonx’, lo que mantiene una capa de control de acceso que filtra a los afiliados no deseados o poco fiables y proporciona cierto grado de seguridad operacional al operador.

Hay dos niveles de suscripción disponibles. El Plan Individual, con un precio de 3.000 MXN por semana, permite el acceso de hasta dos dispositivos y está diseñado para operadores individuales que ejecutan campañas dirigidas. El Plan Office, con un precio de 6.000 MXN por semana, admite una jerarquía organizativa con hasta ocho subcuentas Ejecutivos, cada una de las cuales puede operar sesiones de víctimas de forma independiente, aunque con acceso restringido al panel. Los Ejecutivos se autentican mediante contraseñas de un solo uso enviadas a través de Telegram, mientras que el Admin propietario controla qué instituciones financieras puede atacar cada Ejecutivo mediante una matriz de permisos denominada ‘allowedBanks’.

Figura 1. Página de inicio del kit PhaaS de Balonx Sistema, que muestra su portal de selección de bancos objetivo.

Figura 1. Página de inicio del kit PhaaS de Balonx Sistema, que muestra su portal de selección de bancos objetivo.

El procesamiento de pagos está automatizado mediante la integración con la API de Bitso, un exchange mexicano de criptomonedas, lo que permite verificar las suscripciones de forma totalmente automatizada y sin intervención manual. Un sistema de códigos de descuento (tabla discount_codes) proporciona flexibilidad promocional para la captación de afiliados. La fecha de referencia del 4 de octubre de 2025, codificada de forma fija en la plataforma, marca el lanzamiento comercial del kit, aunque la actividad de desarrollo observada en un repositorio de GitHub se remonta a junio de 2025.

Se ha observado que la infraestructura criminal de Balonx Sistema se promociona abiertamente en grupos comunitarios de Facebook con nombres como “Base de Datos” y “Bases de datos Negocios Serios”. Estos grupos funcionan como centros ilícitos para el intercambio de datos exfiltrados y la captación de operadores de telemarketing. Balonx se promociona mediante publicaciones explícitas que dirigen a los interesados a Telegram, así como mediante breves videos de demostración publicados en perfiles públicos que muestran las capacidades de control en tiempo real del kit. Algunas de estas cuentas utilizadas para la promoción presentan características propias de perfiles falsos (sock-puppet) gestionados por el SuperAdmin o de afiliados revendedores que utilizan un video tutorial estandarizado.

Mecánica del ataque: phishing en tiempo real y control de sesiones mediante WS

Tras descubrir estas páginas de destino, Group-IB identificó inmediatamente posibles problemas e inició una investigación exhaustiva de su estructura subyacente. Este análisis reveló los archivos JS que se cargan en el backend, proporcionando información valiosa, como la ruta a la página de inicio de sesión del administrador, las cuentas y bots de Telegram utilizados para el registro y el funcionamiento del PhaaS.

Figura 7. Extracto del archivo JS principal del PhaaS Balonx Sistema que establece la conexión WS.

Figura 7. Extracto del archivo JS principal del PhaaS Balonx Sistema que establece la conexión WS.

La principal capacidad técnica de Balonx Sistema es su arquitectura de control de sesiones en tiempo real, que lo diferencia fundamentalmente de los kits de phishing estáticos que simplemente recopilan credenciales mediante el envío de un formulario. Balonx utiliza una conexión WS persistente (endpoint: /ws) para mantener un canal bidireccional activo entre la página de phishing que se muestra en el dispositivo de la víctima y el panel de control del operador. Esta arquitectura permite al operador actuar como un man-in-the-middle en tiempo real: observar lo que ve la víctima, interceptar la información que envía y modificar dinámicamente su pantalla en tiempo real.

Este modelo WS está diseñado específicamente para eludir la autenticación multifactor. Cuando una víctima introduce sus credenciales bancarias en la página de phishing, el operador puede enviarlas inmediatamente al portal bancario legítimo, recibir la solicitud de autenticación multifactor MFA (OTP por SMS, código de transacción o autorización de retiro) y mostrar al instante una pantalla CODIGO o SMS_COMPRA a la víctima solicitándole el mismo código antes de que expire. La víctima, creyendo que está completando un paso legítimo de verificación bancaria, envía el OTP directamente al atacante.

El protocolo SCREEN_CHANGE ofrece 14 tipos de pantallas diferentes que el operador puede mostrar a la víctima en cualquier momento durante la sesión:

# Variable Screen Shown to Victim
1 FOLIO Case/claim number entry (complaint pretext)
2 VALIDANDO Animated loading screen with progress bar
3 LOGIN Banking username and password
4 CODIGO SMS code / MFA OTP interception
5 NIP ATM PIN capture
6 TARJETA Card number, expiration date, CVV
7 SMS_COMPRA Purchase authorization OTP for an active transaction
8 CANCELACION_RETIRO Cardless withdrawal code and withdrawal PIN
9 ESCANEAR_QR QR scan of physical card (session hijacking vector)
10 PROTECCION_BANCARIA Fake security warning inducing APK installation
11 PROTECCION_SALDO Captures debit and credit card balances
12 VERIFICACION_ID Activates camera to steal ID/passport and selfie (KYC bypass)
13 MENSAJE Free custom message to victim
14 CANCELACION Cancellation/completion screen

Table 1. Protocols of the PhaaS.

Posteriormente, en el panel de administración del kit de phishing, observamos que la función “Mis Flujos Personalizados” amplía esta capacidad al permitir que los afiliados configuren previamente una secuencia programada de pantallas para un banco específico. Una vez que se genera un enlace de phishing para la institución objetivo, el flujo configurado se ejecuta automáticamente y pasa de una pantalla a otra, ya sea mediante un temporizador o inmediatamente después de que la víctima introduzca sus datos. Esta automatización permite que los afiliados con menos experiencia ejecuten sesiones efectivas sin necesidad de intervenir manualmente en tiempo real en cada paso.

Android RAT: APK Bankprotect y control persistente basado en Spyroid

Balonx Sistema amplía su superficie de ataque más allá del navegador y llega hasta el dispositivo Android de la víctima mediante la distribución de un APK malicioso identificado durante el análisis forense. Se descubrió que la ruta de descarga de este archivo era accesible públicamente desde la infraestructura de phishing, y la aplicación fue sometida a una descompilación completa mediante JADX.

La aplicación maliciosa utiliza el nombre de paquete sacred.explosion y su clase principal es bxelllolzxqfmaszk1049. El análisis técnico confirma que se trata de un RAT comercial para Android desarrollado sobre el framework Spyroid (Spyroid.net). Spyroid es una sofisticada herramienta RAT-as-a-Service comercializada entre ciberdelincuentes, que ofrece capacidades como keylogging, captura de pantalla, gestión de archivos, interceptación de cuentas de redes sociales y control remoto completo del dispositivo. La implementación de Balonx incorpora campos de configuración ofuscados y codificados en Base64 para ocultar las coordenadas de su C2 frente al análisis estático.

Tres campos críticos están codificados de forma fija en el APK:

Field Base64 Value Decoded Value Description
ClientHost MTk2LjI1MS44NC4xMQ== 196.251.84[.]11 C2 IP Address
ClientPort Nzc3MQ== 7771 C2 Port
ConnectionKey [Long hardcoded key] N/A C2 authentication key

Table 2. Information obtained from the APK RAT.

Tras la instalación, el dispositivo de la víctima establece una conexión TCP persistente con el C2 mediante setSoTimeout(0), lo que significa que el socket nunca agota el tiempo de espera y el atacante mantiene un acceso continuo e ininterrumpido al dispositivo comprometido. Todos los datos capturados, incluido el contenido de la pantalla en tiempo real, las pulsaciones de teclas, los mensajes SMS y las interacciones con aplicaciones bancarias, se exfiltran al C2 en tiempo real.

Figura 10. Dirección IP del C2 en el código del APK.

Figura 10. Dirección IP del C2 en el código del APK.

Figura 11. Conexión mediante socket que establece la reverse shell.

Figura 11. Conexión mediante socket que establece la reverse shell.

Un aspecto crítico es que el APK se distribuye a través de la propia página de phishing mediante el tipo de pantalla PROTECCION_BANCARIA. Cuando el operador detecta que un objetivo tiene instalada una aplicación de banca móvil, muestra esta pantalla, que presenta una convincente alerta de seguridad bancaria falsa e insta a la víctima a instalar lo que aparenta ser una aplicación de protección bancaria. El pretexto utilizado en la ingeniería social se aprovecha precisamente de la concienciación sobre seguridad que afirma promover, convirtiendo los instintos de protección en un vector de ataque.

 

CallFlow: Vishing-AI-as-a-Service

Quizás el hallazgo más significativo de la investigación sobre Balonx sea el descubrimiento de un módulo de producto paralelo y completamente independiente denominado CallFlow, accesible a través del dominio callbalonx[.]info. Este módulo representa una evolución fundamental en la arquitectura PhaaS: la eliminación de operadores humanos de centros de llamadas en favor de un sistema de vishing totalmente automatizado y basado en IA.

El descubrimiento tuvo su origen en la investigación técnica del dominio callbalonx[.]info, que presenta una interfaz de inicio de sesión para el servicio CallFlow. La identificación de un repositorio de GitHub asociado permitió obtener una visión mucho más clara de la infraestructura subyacente, además de confirmar que CallFlow es un proyecto de desarrollo activo dentro del conjunto más amplio de productos de Balonx y proporcionar información detallada sobre sus especificaciones técnicas.

Stack de IA generativa

El módulo CallFlow integra cuatro servicios comerciales de IA en un pipeline unificado de fraude telefónico:

Componente Proveedor / Modelo Función
LLM conversacional GPT-4o-mini (OpenAI) Genera diálogos en tiempo real durante la llamada
TTS principal ElevenLabs (voz: carolina) Generación de voz sintética de alta calidad
TTS secundario OpenAI Voice (echo) Voz de respaldo / alternativa
ASR OpenAI Whisper Transcribe la voz de la víctima en tiempo real

Tabla 3. Tecnologías de IA utilizadas por CallFlow.

El framework PBX subyacente utiliza las versiones 17.0.4.31 y 17.0.28 de FreePBX y opera en un servidor SIP propietario ubicado en 85.31.235[.]109, a través del puerto 5160/TCP (los comentarios del código fuente indican que el puerto 5060 no está disponible). La plataforma admite 30 canales SIP simultáneos de forma predeterminada, con configuraciones de múltiples troncales y múltiples campañas, lo que permite realizar operaciones de llamadas salientes simultáneas a gran escala.

Capacidades operativas

Cuando CallFlow contacta con una víctima, la conversación es conducida íntegramente por el LLM, que utiliza la voz sintética de una representante bancaria ficticia llamada Carolina (el perfil de voz de ElevenLabs). Las respuestas verbales de la víctima son transcritas en tiempo real por OpenAI Whisper, que envía la transcripción de vuelta a GPT-4o-mini para generar respuestas de seguimiento adecuadas al contexto. Para la mayoría de las víctimas, la interacción resulta indistinguible de la de un operador humano de un centro de llamadas.

La interfaz administrativa del panel de CallFlow muestra un dashboard operativo con las llamadas activas, el volumen diario de llamadas, las tasas de éxito, las llamadas en cola, las campañas activas, el total de registros telefónicos en la base de datos y la duración promedio de las llamadas. La investigación del panel reveló campañas dirigidas a varios bancos, junto con una base de datos de números telefónicos relacionados específicamente con cuentas de una marca bancaria, lo que sugiere que esta base de datos funciona como una lista principal de llamadas para el sistema automatizado de vishing.

La jerarquía administrativa refleja la de la plataforma PhaaS principal: roles de Admin, Manager y Ejecutivos, donde los Manager pueden escuchar de forma encubierta las llamadas activas en tiempo real mediante Asterisk ChanSpy. Los números de contacto de Telegram de los operadores están integrados en las cuentas de los Manager, lo que facilita la coordinación entre los módulos de vishing y phishing web.

Descripción general del panel de administración de Balonx Sistema

Los paneles administrativos, como se muestra a continuación, ofrecen un conjunto completo de herramientas para gestionar todas las operaciones de Phishing-as-a-Service (PhaaS). Estas interfaces permiten a los usuarios estándar generar URL de phishing personalizadas, mientras que los administradores disponen de capacidades completas de supervisión y gestión tanto de los usuarios como de las páginas fraudulentas.

La página principal del panel administrativo muestra credenciales exfiltradas de las víctimas junto con datos financieros confidenciales, incluida información específica de tarjetas de crédito de al menos una víctima identificada. Con 12 usuarios constantes, las ganancias totales estimadas ascienden aproximadamente a 1.728.000 MXN, lo que equivale a unos 99.384,61 USD según el tipo de cambio vigente al momento de redactar este artículo.

La sección Links proporciona un inventario completo de las URL generadas, acompañado de indicadores de estado en tiempo real que especifican si cada sesión permanece activa o ha expirado. Además, esta interfaz permite a los administradores generar enlaces adicionales, ampliar la duración de las sesiones existentes o finalizar inmediatamente las sesiones activas. También podemos ver el banco al que está dirigida cada sesión.

Una de las funciones clave de este sistema es que todas las actividades están centralizadas en un único dominio. Cuando se crea una nueva sesión o “folio”, la actividad de phishing se aloja dentro del mismo dominio. Por ejemplo, si el dominio es “phishing-domain[.]xyz” y el estafador crea un folio denominado “12345”, la ruta a la página de phishing sería “hxxps://phishing-domain[.]xyz/12345”. Esto elimina la necesidad de depender de otros servicios.

Infraestructura de dominios y estrategia de rotación

Balonx Sistema no depende de un único dominio persistente. El modelo operativo utiliza una rotación continua de dominios para mantener la continuidad de las campañas a medida que los dominios individuales son detectados, reportados y dados de baja. Cuando se da de baja un dominio, el actor de amenazas registra uno nuevo, migra la base de datos central y continúa sus operaciones sin perder los datos de las víctimas ni las sesiones de los afiliados.

Esta estrategia de rotación es posible gracias a una arquitectura de backend centralizada: todos los dominios se conectan al mismo servidor de base de datos Neon – PostgreSQL, lo que permite que las credenciales de las víctimas, las sesiones activas y las cuentas de los afiliados se mantengan incluso cuando cambian los dominios. Se ha determinado que el dominio más recientemente registrado contenía datos idénticos a los de sus predecesores, incluidos usuarios activos, historiales de sesiones y registros de afiliados. Al momento de redactar este blog, Group-IB ha identificado más de 350 dominios que, con un alto grado de confianza, consideramos que pertenecen a las campañas “Aclaraciones Banciaras” y Balonx. El primer dominio se registró en 2019, lo que indica que esta campaña ha estado activa durante un período considerable.

Conclusión

La investigación sobre Balonx Sistema expone una operación de PhaaS que ha superado ampliamente las capacidades que suelen asociarse con los grupos de ciberdelincuencia enfocados en una región específica. Lo que comenzó como un kit de phishing basado en web dirigido a usuarios de la banca mexicana ha evolucionado hasta convertirse en una plataforma multivector que combina la recopilación de credenciales en tiempo real, el compromiso persistente de dispositivos Android y el fraude por voz totalmente automatizado y basado en IA en un único producto distribuido comercialmente.

La integración de GPT-4o-mini, la voz sintética de ElevenLabs y OpenAI Whisper en un sistema automatizado de fraude telefónico representa un punto de inflexión significativo para el panorama de amenazas en LATAM. Históricamente, los ataques de vishing se han visto limitados por la disponibilidad de operadores humanos. El módulo CallFlow elimina por completo esta limitación, lo que permite a un único operador realizar cientos de llamadas fraudulentas simultáneas sin intervención humana en la propia conversación. A medida que esta arquitectura madure y se extienda por las redes criminales, las instituciones financieras se enfrentarán a ataques de vishing de una escala y calidad lingüística sin precedentes.

La investigación también demuestra el continuo valor crítico del análisis forense de repositorios y el escaneo de secretos en las operaciones de inteligencia de amenazas. La grave falla de seguridad operacional de Balonx transformó lo que habría sido un análisis de infraestructura externa en una investigación exhaustiva, proporcionando acceso directo a la telemetría de las víctimas, las redes de afiliados y toda la jerarquía operativa.

Group-IB continúa monitoreando la infraestructura de Balonx Sistema, rastreando la actividad de rotación de dominios y apoyando la notificación a las instituciones financieras afectadas. La dependencia demostrada por el actor de amenazas de una rápida rotación de dominios y de una oferta de servicios en constante evolución indica que las operaciones siguen activas y en curso. Los equipos de defensa deben considerar los IOC identificados como indicadores actuales de una infraestructura de campaña activa, y no como artefactos históricos.

Recomendaciones

Para instituciones financieras y equipos de seguridad

  • Fortalezca la inteligencia de amenazas mediante el uso de listas de vigilancia proactivas para las palabras clave “Balonx” y “aclaracion”, lo que permite anticipar la rotación de infraestructura y generar alertas antes de que esta se dirija contra su organización.
  • Refuerce el monitoreo de riesgos digitales mediante servicios como la plataforma Digital Risk Protection de Group-IB, que detecta y desmantela infraestructura de phishing que suplanta su marca y utiliza análisis de grafos para mapear las redes de afiliados asociadas.
  • Implemente las capacidades de Managed XDR para identificar amenazas avanzadas mediante el módulo Managed Threat Hunting, buscando indicadores de “Spyroid” (por ejemplo, el paquete sacred.explosion) y patrones anómalos de tráfico WebSocket que evaden la detección tradicional basada en firmas.
  • Utilice servicios gestionados de inteligencia de amenazas para contar con analistas especializados que elaboren perfiles de los actores de amenazas y las familias de malware específicas que atacan su infraestructura, proporcionando informes personalizados sobre la evolución de las amenazas relacionadas con Balonx.
  • Refuerce el análisis de las cadenas de redireccionamiento en sus gateways de correo electrónico y web para detectar y bloquear anomalías de comportamiento, como el uso de servicios legítimos, como Google Translate, o de redireccionamientos abiertos para ocultar destinos maliciosos.
  • Migre a la autenticación FIDO2/Hardware para proteger a los usuarios de alto valor frente a ataques AitM (Adversary-in-the-Middle) de retransmisión mediante WebSocket, ya que las llaves de seguridad físicas son resistentes a las técnicas de interceptación utilizadas habitualmente por las plataformas PhaaS.
  • Capacite a sus clientes mediante Group-IB Cybersecurity Education para que reconozcan los indicadores de phishing específicos de este tipo de campañas: URL alojadas en dominios github.io, solicitudes no solicitadas de cancelación de cuentas o de soporte, y cualquier formulario web que solicite datos de tarjetas o contraseñas fuera de su aplicación o sitio web oficiales.

Para usuarios finales y clientes bancarios

  • Nunca instale una aplicación sugerida durante una llamada telefónica o desde un sitio web bancario fuera de las tiendas oficiales de aplicaciones móviles. Los bancos legítimos no exigen a sus clientes instalar aplicaciones de seguridad de terceros.
  • Verifique las llamadas del banco de forma independiente: cuelgue y llame al número que aparece en el reverso de su tarjeta bancaria. Las voces generadas por IA son ahora indistinguibles de las de operadores humanos en llamadas telefónicas en tiempo real.
  • Desconfíe de cualquier sitio web que solicite el NIP de su tarjeta, el CVV o le pida escanear su tarjeta física con la cámara del teléfono. Estos no son pasos legítimos de verificación bancaria.
  • Active la autenticación biométrica y las llaves de seguridad físicas cuando estén disponibles. Estos mecanismos son considerablemente más difíciles de interceptar por infraestructuras de phishing en tiempo real que los códigos OTP enviados por SMS.

Preguntas frecuentes

¿Qué es Balonx Sistema y por qué es peligroso?

arrow_drop_down

Balonx Sistema es una plataforma de Phishing-as-a-Service (PhaaS) que alquila una infraestructura completa de phishing a ciberdelincuentes mediante un modelo de suscripción semanal. Es peligrosa porque combina la recopilación de credenciales en tiempo real mediante el control a través de WebSocket, la distribución de malware para Android y un módulo automatizado de vishing basado en IA en una única plataforma, lo que permite a ciberdelincuentes con conocimientos técnicos limitados ejecutar ataques sofisticados y multivector a gran escala contra clientes de la banca mexicana.

¿Cómo elude el PhaaS de Balonx la autenticación de dos factores?

arrow_drop_down

Balonx utiliza un canal WebSocket en tiempo real para mantener una conexión activa con la sesión de phishing de la víctima. Cuando una víctima envía sus credenciales, el operador las transmite al portal bancario legítimo, recibe la solicitud de autenticación multifactor (MFA) e inmediatamente muestra a la víctima una pantalla en la que se solicita el mismo OTP antes de que expire. Sin saberlo, la víctima envía el código al atacante, quien completa la sesión autenticada en la plataforma legítima.

¿Qué es el módulo de vishing con IA CallFlow y cómo funciona?

arrow_drop_down

CallFlow es un sistema automatizado de vishing (phishing por voz) que utiliza GPT-4o-mini para generar diálogos conversacionales en tiempo real, ElevenLabs para sintetizar una voz realista y OpenAI Whisper para transcribir la voz de la víctima. El sistema opera sobre una infraestructura FreePBX que admite 30 canales SIP simultáneos, lo que permite realizar llamadas salientes automatizadas a gran escala haciéndose pasar por representantes bancarios, sin la intervención de operadores humanos.

¿Sigue activo el APK de Balonx para Android?

arrow_drop_down

Al momento de la publicación, el APK basado en Spyroid (paquete: sacred.explosion) se distribuía a través de la infraestructura de phishing, y el C2 en 196.251.84.11:7771 fue identificado como activo. Los equipos de defensa deben considerar este indicador como activo. Cualquier dispositivo en el que se haya podido instalar una aplicación solicitada a través de una página de phishing de Balonx debe considerarse completamente comprometido y someterse de inmediato a una evaluación forense.

¿Cómo pueden las instituciones financieras detectar las sesiones de phishing de Balonx?

arrow_drop_down

Los principales indicadores incluyen conexiones WebSocket anómalas procedentes de sesiones de aplicaciones bancarias, secuencias de envío de OTP inusualmente rápidas (lo que indica una retransmisión en tiempo real en lugar de la velocidad de escritura de una persona), instalaciones de APK que hacen referencia a dominios de la infraestructura de Balonx identificada y llamadas entrantes desde números asociados con el servidor SIP en 85.31.235.109. El bloqueo a nivel de red de todos los IOC identificados es la medida defensiva de mayor prioridad.

¿Qué debe hacer un usuario si sospecha que fue objetivo de Balonx Sistema?

arrow_drop_down

Debe ponerse en contacto inmediatamente con el equipo antifraude de su banco utilizando el número que aparece en el reverso de su tarjeta (no un número proporcionado durante la interacción sospechosa), cambiar todas sus credenciales bancarias y PIN desde un dispositivo de confianza, desinstalar cualquier aplicación instalada durante o después de la interacción sospechosa y restablecer el dispositivo Android afectado a la configuración de fábrica. También debe reportar el incidente a la CONDUSEF (Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros de México) y al equipo de ciberseguridad de su banco.

Agradecimientos por el apoyo en la investigación:

  • Martina Lopez – Analista de Threat Intelligence
  • Lucas Mancilha – Analista de Threat Intelligence

MITRE ATT&CK

Technique ID Description
T1566.002 Phishing: Spearphishing Link. Balonx distributes bank-specific phishing URLs via Telegram, WhatsApp, and social engineering, directing victims to fraudulent banking portals.
T1539 Steal Web Session Cookie. WebSocket real-time control enables session token interception during live victim interaction with phishing pages.
T1557 Adversary-in-the-Middle. The SCREEN_CHANGE WebSocket protocol positions the operator as a live man-in-the-middle, relaying victim inputs to legitimate banking portals in real time.
T1111 Multi-Factor Authentication Interception. The CODIGO and SMS_COMPRA screen types are specifically designed to intercept OTP codes before they expire, defeating MFA.
T1476 (Mobile) Deliver Malicious App via Other Means. The Spyroid-based APK is delivered through a fake bank security warning screen (PROTECCION_BANCARIA) within the phishing session, bypassing app store distribution controls.
T1422 (Mobile) System Network Configuration Discovery. The Android RAT collects device and network information upon installation and exfiltrates it to the C2 at 196.251.84.11:7771.
T1521 (Mobile) Encrypted Channel. The APK uses a persistent TCP socket with a hardcoded ConnectionKey for authenticated, persistent C2 communication.
T1598.003 Phishing for Information: Spearphishing Link. The VERIFICACION_ID screen activates the device camera to steal government-issued ID documents and selfies, enabling KYC bypass and identity fraud.
T1583.001 Acquire Infrastructure: Domains. Balonx continuously registers new domains to replace decommissioned phishing portals, using a centralized database to maintain operational continuity across rotations.
T1586.001 Compromise Accounts: Social Media Accounts. The operator uses Facebook accounts (some likely fraudulent) to advertise the PhaaS platform and recruit affiliates, leveraging anonymity features to obscure primary identity.
T1596.005 Search Open Technical Databases. Group-IB used open repository forensics (GitHub secrets scanning) to extract hardcoded credentials and attribute the operation.
T1656 Impersonation. The CallFlow AI vishing module impersonates financial institution representatives using synthetic voice and LLM-generated conversational dialogue.

Indicadores de compromiso (IOC)

IOC de red

  • Más de 350 dominios identificados desde 2019, entre ellos:
    • Aclaraciones-digital[.]online
    • soporte-aclaracion[.]xyz
    • balonx[.]online
  • callbalonx[.]info (portal de inicio de sesión del sistema de vishing con IA CallFlow)
  • panelbalonxfs[.]xyz (backend de FreePBX y UCP de CallFlow)
  • IP del C2 (RAT para Android): 196.251.84[.]11
  • Puerto del C2 (RAT para Android): 7771/TCP
  • IP del servidor SIP (CallFlow): 85.31.235[.]109
  • Puerto SIP (CallFlow): 5160/TCP
  • API GraphQL: panelbalonxfs[.]xyz/admin/api/api/gql
  • API REST: panelbalonxfs[.]xyz/admin/api/api/rest
  • Endpoint del token de autenticación: panelbalonxfs[.]xyz/admin/api/api/token
  • Ruta WebSocket del C2: /ws (presente en todos los dominios de phishing activos de Balonx)

Indicadores de archivos

  • Nombre del paquete APK: sacred.explosion
  • Clase principal del APK: bxelllolzxqfmaszk1049
  • Campo del host C2 del APK codificado en Base64: MTk2LjI1MS44NC4xMQ==
  • Campo del puerto C2 del APK codificado en Base64: Nzc3MQ==
  • Distribución del APK: distribuido mediante el tipo de pantalla PROTECCION_BANCARIA como una aplicación falsa de protección bancaria.

Descargo de responsabilidad

DESCARGO DE RESPONSABILIDAD: Toda la información técnica, incluido el análisis de malware, los indicadores de compromiso y los detalles de infraestructura proporcionados en esta publicación, se comparte exclusivamente con fines de investigación y ciberseguridad defensiva. Group-IB no respalda ni permite ningún uso no autorizado u ofensivo de la información aquí contenida. Los datos y las conclusiones representan la evaluación analítica de Group-IB basada en la evidencia disponible y tienen como objetivo ayudar a las organizaciones a detectar, prevenir y responder a las ciberamenazas.

Group-IB declina expresamente toda responsabilidad por cualquier uso indebido de la información proporcionada. Se recomienda a las organizaciones y a los lectores utilizar esta inteligencia de manera responsable y de conformidad con todas las leyes y normativas aplicables.

Este blog puede hacer referencia a servicios legítimos de terceros, como Telegram, OpenAI, ElevenLabs, Replit y otros, únicamente para ilustrar casos en los que actores de amenazas han abusado o hecho un uso indebido de estas plataformas.

Este material se proporciona con fines informativos, ha sido preparado por Group-IB como parte de su propia investigación analítica y refleja actividad de amenazas identificada recientemente.

Todas las marcas comerciales mencionadas en este documento son propiedad de sus respectivos titulares y se utilizan únicamente con fines informativos, sin que ello implique afiliación o patrocinio alguno.