AI glasovni pozivi zloupotrebljeni u prevarama vlasnika Apple uređaja

SOCRadar Threat Research Unit otkrio je AnonyMousKIT, servis za krađu podataka koji cilja vlasnike nedavno izgubljenih ili ukradenih Apple uređaja. Platforma koristi e-poštu, SMS, WhatsApp, snimljene pozive i AI glasovne agente kako bi od žrtava pribavila četvoro- ili šestocifreni kod uređaja, Apple ID podatke i aktuelni kod za dvofaktorsku autentifikaciju.
Napad je usmeren na zaobilaženje zaštite Activation Lock, koja od iOS 7 vezuje uređaj za Apple ID i sprečava njegovo korišćenje dok vlasnik ne ukloni nalog. Prevaranti zato ne pokušavaju samo tehnički da otključaju telefon, već nastoje da ubede vlasnika da sam preda podatke potrebne za pristup nalogu.
AI agent imitira Apple podršku
Najdetaljnije dokumentovan kanal bili su pozivi. Istraživači su pronašli 200 zapisa poziva, 55 transkripata i pet podešenih persona u nalogu na komercijalnoj platformi Vapi. Sve persone predstavljale su se kao Alice iz Apple podrške, na engleskom, španskom i portugalskom jeziku.
Pozivi su vođeni od 31. avgusta 2025. do 30. maja 2026. godine, a 179 od 200 brojeva bilo je u Brazilu. U jednom transkriptu agent najpre traži potvrdu vlasništva, zatim šifru uređaja i ponavlja izgovorene cifre radi provere. Nakon toga govori da je neko navodno posetio Apple Store radi uklanjanja Activation Lock zaštite i pita da li je stigao link za oporavak putem SMS-a.
SOCRadar procenjuje da je svih 200 poziva koštalo 19,24 dolara, odnosno približno 9,6 centi po pozivu. Zabeleženi ishodi ne pokazuju broj ukradenih šifara, Apple ID naloga ili 2FA kodova: 100 osoba je prekinulo vezu, 48 poziva je isteklo u tišini, na 24 nije odgovoreno, a 28 je završeno greškom platforme ili zauzetim signalom.
Višekanalna prevara i personalizovane mamce
AnonyMousKIT naplaćuje kampanje kreditima: e-poruka košta 1,50 kredita, snimljeni poziv jedan kredit, a AI glasovni agent dva kredita. Operateri mogu da pokrenu više kanala iz jednog zapisa o žrtvi, uz pretplate, cenovnike, podršku i praćenje statusa. SOCRadar takav model opisuje kao mali softverski biznis sa kriminalnom bazom korisnika.
Mamci koriste interni Apple identifikator modela i trenutni status usluge Find My, preuzete sa ukradenog uređaja. Link vodi na stranicu stilizovanu kao Apple obrazac, sa animiranom mapom prijavljene lokacije telefona. Od 691 pokušaja slanja koje je beležila jedna instalacija, 678 je sadržalo token lokacije sa imenima gradova kao što su Johannesburg, Abuja, Buenos Aires, Maputo i Mumbai.
Skeniranje 506 domena povezanih sa ovom porodicom kompleta pronašlo je 30 različitih instalacija dostupnih na 42 domena, dok je 188 domena bilo aktivno. Istraživači su do logova došli zbog dve relativne putanje u deljenom kodu koje su omogućavale neautentifikovan HTTP pristup veb korenu. Svaka implementacija istog koda nasleđuje tu grešku.
Pravila za zaposlene i zaštitu naloga
Apple izričito navodi da nikada neće tražiti lozinku, šifru uređaja, 2FA kod niti prihvatanje zahteva za dvofaktorsku autentifikaciju radi pružanja podrške. Apple-brendirane sumnjive e-poruke i poruke mogu se proslediti na adresu reportphishing@apple.com.
SOCRadar preporučuje fizičke hardverske bezbednosne ključeve za Apple ID naloge visoke vrednosti, jer oni uklanjaju mogućnost presretanja jednokratnog 2FA koda u realnom vremenu, što je krajnji cilj ove prevare. U poslovanju je najvažnije uspostaviti jednostavno pravilo: zaposleni ne dele šifru uređaja, lozinku ni kod za potvrdu identiteta preko poziva, poruke ili stranice otvorene iz primljenog linka.

