VMTech
Обсудить проект

AnonyMousKIT применяет ИИ-звонки для кражи кодов владельцев iPhone

AnonyMousKIT применяет ИИ-звонки для кражи кодов владельцев iPhone

Исследователи SOCRadar Threat Research Unit обнаружили фишинговую платформу AnonyMousKIT, которая помогает злоумышленникам получать коды владельцев украденных Apple-устройств и пытаться снять Activation Lock. Сервис использует письма, SMS, WhatsApp, записанные звонки и ИИ-агентов; из 200 выявленных ИИ-звонков 179 были направлены на номера в Бразилии, а их общая стоимость составила 19,24 доллара.

Звонящий представляется сотрудником Apple Support, просит подтвердить владение устройством, назвать четырёх- или шестизначный код-пароль, а затем запрашивает данные Apple ID и одноразовый код двухфакторной аутентификации. Apple прямо предупреждает: компания никогда не просит пароль, код-пароль устройства или код 2FA для оказания поддержки.

Фишинг как сервис для разблокировки устройств

По оценке SOCRadar, AnonyMousKIT устроен как коммерческий сервис для преступной аудитории: в нём есть кредитные пакеты, тарифы, подписки, поддержка клиентов, отслеживание статусов и процедуры замены инфраструктуры. Для одной записи о жертве доступны пять каналов доставки. Записанный звонок стоит один кредит, ИИ-звонок — два кредита.

Приманки используют данные, доступные на похищенном устройстве: внутренний идентификатор модели и текущий статус Find My. Ссылка ведёт на стилизованную под Apple страницу, где отображается анимированная карта с заявленным местоположением телефона. Такой контекст должен убедить владельца, что устройство найдено и его нужно срочно вернуть.

Что показали логи операторов

Исследователи получили 200 записей звонков, 55 расшифровок и настройки пяти голосовых персон из аккаунта операторов в коммерческой платформе Vapi. Все персоны использовали один образ — Alice из Apple Support — на английском, испанском и португальском языках. Звонки совершались с 31 августа 2025 года по 30 мая 2026 года.

В таблице результатов нет подтверждённых случаев передачи кодов: 100 адресатов завершили разговор, 48 вызовов закончились тайм-аутом без ответа, 24 остались без ответа, ещё 28 сопровождались ошибками платформы или сигналом занятости. При этом исследование не приводит число похищенных кодов-паролей, учётных данных Apple ID или кодов 2FA по любому из пяти каналов.

Логи оказались доступны без аутентификации из-за двух относительных путей в общем коде, указывающих на веб-корень. SOCRadar просканировала 506 доменов семейства и обнаружила 30 отдельных установок на 42 доменах; активными были 188 из 506 доменов. Вся группа бэкендов зафиксировала 6 092 попытки рассылки, тогда как сама AnonyMousKIT — 691 попытку в период с марта по июль 2026 года.

Почему ставка делается на социальную инженерию

Панель предлагает инструменты разблокировки, но SOCRadar считает их приманкой. Из 6 092 целевых устройств 5 649, или 92,7%, работали на чипах A12 или новее, тогда как exploit checkm8 применим только к поколениям от A5 до A11. Упомянутый в исследовании публичный bootrom-exploit для A12 и A13 требует физического доступа и DFU-режима; он не демонстрирует компрометацию Secure Enclave, восстановление кода-пароля или снятие Activation Lock.

Для бизнеса практический вывод прост: нельзя передавать по звонку, в сообщении или на веб-странице пароль, код разблокировки и одноразовый код. Это правило стоит включить в инструкции для сотрудников с корпоративными iPhone, а для ценных Apple ID рассмотреть аппаратные ключи безопасности, которые SOCRadar называет защитой от перехвата 2FA в реальном времени.

#cybersecurity#phishing#applesecurity#vishing
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 26.08.2026
Instagram

AnonyMousKIT применяет ИИ-звонки для кражи кодов владельцев iPhone

Открыть публикацию в Instagram ↗