Новооткрита платформа за „фишинг като услуга“ (PhaaS), наречена AnonyMousKIT, автоматизира извличането на кодове, използвани за отключване на откраднати устройства на Apple и деактивиране на функцията за блокиране на активирането (Activation Lock).
Незаконната услуга е активна от началото на 2024 г. и захранва структурирана екосистема, която продава откраднати телефони iPhone, събира идентификационни данни за Apple ID, осъществява достъп до резервни копия в iCloud и идентификационни данни от Keychain.
Изследователи от платформата за анализ на киберзаплахи SOCRadar се възползваха от използването на обикновени относителни пътища от страна на оператора на платформата, за да съберат информация за начина на работа на услугата, нейните оператори и инфраструктура.
SOCRadar установи, че AnonyMousKIT е свързан с 506 домейна и подхранва разрастващ се бизнес със 168 бранда за онлайн магазини, действащи като прекупвачи.
Изследователите възстановиха записи на 200 обаждания, направени до жертви между август 2025 г. и май 2026 г., като са използвани 55 различни транскрипта за взаимодействие, управлявани от гласов AI агент, работещ под пет самоличности.
SOCRadar отбелязва, че обажданията струват на оператора около 0,10 долара на опит, като добавя, че 90% от обажданията са направени до Бразилия.
Функцията на Apple за блокиране на активирането (Activation Lock) се активира автоматично, когато услугата за проследяване Find My е включена, и свързва устройството iPhone с Apple акаунта на собственика.
Дори ако откраднато устройство бъде възстановено до фабричните му настройки, то остава свързано с акаунта на първоначалния собственик и изисква валиден код за оторизация по време на първоначалната настройка, преди да може да бъде използвано.
Поради тази защитна функция много откраднати телефони iPhone се продават на части. Стойността им обаче нараства значително, ако могат да бъдат отключени, особено когато могат да бъдат възстановени и чувствителни данни, принадлежащи на собственика.
AnonyMousKIT извлича информация от откраднати устройства, като например информацията за контакт на собственика, предоставена чрез функцията за изгубен режим (Lost Mode), и я използва, за да се свърже със собственика чрез имейл, SMS, WhatsApp или телефонно обаждане.
Фишинг съобщенията имитират Apple и твърдят, че изгубеното устройство е намерено, като предоставят точния модел и IMEI данни, за да изглежда имейлът легитимен.
Имейлът отвежда жертвата до фалшива страница на Find My или Apple, където тя е подканена да въведе паролата за отключване на устройството си, идентификационните данни за своя Apple акаунт и кода за двуфакторна автентификация.
В някои случаи, изследвани от SOCRadar, AI агент със самоличност „Алис от поддръжката на Apple“ информира жертвите, че някой, който се е опитал да отключи телефона, го е занесъл в магазин на Apple, където устройството е било задържано.
След това AI агентът изисква от жертвата да потвърди собствеността си, като диктува паролата за отключване, и след това я пренасочва към фишинг страницата.
След като атакуващите получат тези кодове, те могат да получат достъп до личните данни на жертвата, да възстановят фабричните настройки на устройството и да го премахнат от приложението Find My, преди да го продадат.
Компрометираното Apple ID може да изложи на риск резервните копия в iCloud, паролите в Keychain, служебната поща и друга корпоративна информация, съхранявана на лични или предоставени от работодателя устройства Apple, предупреждава SOCRadar.
Изследователите установиха, че малък процент от имейлите от платформата са били изпратени до правителствени и корпоративни организации.
SOCRadar съобщава, че кампаниите, улеснени от AnonyMousKIT, имат глобален отпечатък, но са по-концентрирани в Южна Африка, Индонезия, Италия, Индия, Кения и Бразилия.
След като атакуващите разполагат с валидни идентификационни данни, само 37% от техните действия биват блокирани.
Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, защитата рязко спада.
Докладът Blue Report 2026 измерва защитите техника по техника чрез 338 милиона симулации, изпълнени в реални среди на клиенти.
- Полицията разби фишинг платформата Kratos и арестува разработчика ѝ.
- Нова фишинг платформа Forg365 използва изкуствен интелект за насочване към акаунти в Microsoft 365.
- Фишинг услуга имитира RingCentral за кражба на акаунти в Microsoft 365.
- Фишинг комплектът Bluekit внедрява техниката „браузър по средата“ (browser-in-the-middle) за кражба на данни за вход.
- Нови фишинг комплекти са насочени към акаунти в Microsoft 365, избягвайки многофакторната автентификация (MFA).