AnonyMousKIT превръща откраднатите iPhone-и в начална точка за кражба на акаунти. Платформата за фишинг като услуга (PhaaS) насочва действията си към хора, които вече търсят изгубено устройство, след което използва убедителни съобщения за възстановяване, за да улови идентификационните данни за Apple ID, необходими за премахване на защитата Activation Lock.
Операцията съчетава имейли, текстови съобщения, WhatsApp, записани повиквания и гласови обаждания, генерирани от изкуствен интелект (AI). Съобщенията могат да черпят информация за модела на телефона и състоянието на Find My в реално време, което прави фалшивото известие за възстановяване да изглежда вярно точно в момента, в който собственикът е нетърпелив да си върне устройството.
Изследователи от SOCRadar идентифицираха платформата като кредитно базирана услуга, създадена за пазара на откраднати устройства. Техният анализ свързва общия код на платформата с 506 домейна и 168 търговски марки, което показва, че дейността представлява по-широка дистрибуторска мрежа, а не просто единичен фишинг сайт.
SOCRadar заявява в доклад, споделен с Cyber Security News (CSN), че рискът надхвърля стойността за препродажба на самия телефон.
Компрометираният Apple ID може да изложи на риск облачни архиви, запазени идентификационни данни и служебна поща, докато кодът за проверка в реално време позволява на киберпрестъпниците да завършат промените по акаунта, преди жертвата да осъзнае, че комуникацията е била измамна.
AnonyMousKIT започва с подробности, взети от откраднатото устройство, включително неговия модел, данни за контакт със собственика и състоянието на Find My. След това изпраща примамка с тема за геолокация, която води до фалшива страница, имитираща стила на Apple.
Подобни фишинг кампании за изгубени iPhone-и се възползват от надеждата за възстановяване на телефона, но тази услуга автоматизира процеса в няколко различни канала.
Страницата изисква последователно паролата за заключване на екрана, Apple ID и текущия шестцифрен код за двуфакторна автентификация. Според информацията тези данни се изпращат в реално време към панела на оператора и Telegram уебкуки (webhooks), позволявайки на престъпниците да деактивират Activation Lock и да подготвят устройството за препродажба.
Гласовите повиквания правят схемата още по-убедителна. Услугата използва AI персона, представяща се за поддръжката на Apple (Apple Support), за да опише предполагаем случай на възстановяване, да поиска от собственика да потвърди паролата си и да го насочи към връзка, изпратена чрез текстово съобщение.
От 200 записани обаждания с изкуствен интелект 179 са направени към бразилски номера, което илюстрира как евтините автоматизирани обаждания могат да мащабират личните измами.
Имейлът остава основен път за доставка, като 603 от 691 регистрирани опита са достигнали до входящите пощи в периода от март до юли 2026 г.
Повечето успешни съобщения са использовали безплатен Gmail релей (relay) и познати имена за показване като „Find My“ или „Apple Support“ – тактика, която прилича на скорошни фишинг атаки с гласов изкуствен интелект, предназначени да притиснат жертвите да споделят данни за удостоверяване.
Изследователите откриха, че грешка в кодирането е изложила на показ производствени регистрационни файлове (logs) и записи на оператори, предоставяйки необичаен поглед върху веригата на доставки, дейността на клиентите и инфраструктурата на услугата.
Изложените записи показват 30 отделни бекенд инсталации в 42 домейна, с 41 активни бекенда в по-широката група към момента на анализа.
Един клъстер е управлявал три виртуални витрини, стартирани по едно и също време със споделени Gmail релеи, докато най-старата известна инсталация изглежда се е насочила главно към WhatsApp, след като имейл релеят ѝ е отказал. Тази конфигурация е от значение, тъй като намалява техническите умения, необходими за извършване на измама за отключване на устройства.
Абонатите могат да въведат данните на жертвата веднъж и да използват контролен панел, за да изпращат примамки през няколко канала, подобно на модела на обслужване зад фишинг комплектите (phishing kits), насочени към организации, които пакетират сложна кражба на акаунти в достъпна услуга. Организациите не трябва да разчитат единствено на блокиране на известни домейни, тъй като инфраструктурата се сменя бързо.
Изследователите препоръчват филтриране на новорегистрирани домейни, наблюдение за токенизирани връзки с тема Apple и маркиране на подобни имена за показване, изпратени чрез безплатни доставчици на поща. Надеждното управление на мобилни устройства (MDM) също може да ограничи странично заредени инструменти и опити за джейлбрейк (jailbreak).
За отделните потребители основното правило е просто: легитимен екип за поддръжка няма да се обади, за да поиска парола за устройство или еднократен код за проверка. Ако даден телефон бъде откраднат, изтрийте го дистанционно, където е възможно, и незабавно нулирайте свързания Apple ID.
Практическите проверки в това ръководство за безопасност срещу фишинг на iPhone могат да помогнат на потребителите да проверяват връзките и да съобщават за подозрителни съобщения, преди да се стигне до превземане на акаунт. Това също така ограничава щетите върху свързаните служебни акаунти.