La empresa de inteligencia sobre amenazas SOCRadar ha descubierto una plataforma de phishing como servicio conocida como AnonyMousKIT, que utiliza mensajes y páginas falsas, además de agentes de voz impulsados por inteligencia artificial, para engañar a los propietarios de iPhone robados y obtener sus códigos de acceso y los datos de sus cuentas de Apple. Según el informe publicado el 25 de agosto de 2026, la plataforma está activa desde principios de 2024 y respalda un ecosistema para vender dispositivos robados y recopilar datos de Apple ID, así como acceder a copias de seguridad de iCloud y datos de Keychain.
SOCRadar pudo analizar la infraestructura del servicio después de que sus investigadores aprovecharan el uso de rutas relativas expuestas por sus operadores. El análisis mostró que AnonyMousKIT está vinculada a 506 dominios y 168 marcas que funcionan como interfaces de venta o distribuidores del servicio, lo que indica que la actividad no es una campaña de phishing aislada, sino un servicio organizado que puede ser utilizado por varios operadores.
¿Cómo ataca la plataforma a los propietarios de dispositivos robados?
El proceso comienza aprovechando los datos de contacto que el propietario del dispositivo introduce al activar el modo perdido y, después, contactando con él por correo electrónico, mensajes de texto, WhatsApp o llamadas telefónicas. Los mensajes se hacen pasar por Apple e incluyen el modelo correcto del dispositivo y su número IMEI correcto, para conferir cierta credibilidad a la afirmación de que el teléfono ha sido encontrado.
A continuación, la víctima accede a una página falsa que imita Find My o una de las páginas de Apple, y se le pide que introduzca el código de acceso del dispositivo, los datos de Apple Account y el código de autenticación de dos factores. En algunos casos revisados por SOCRadar, un agente de voz se presentó como “Alice from Apple Support” y dijo a la víctima que alguien había intentado desbloquear el teléfono y lo había llevado a una tienda Apple; después, le pidió que confirmara la propiedad dictando el código de acceso y la dirigió posteriormente a la página de phishing.
Cifras que revelan la amplitud de la infraestructura
Los investigadores recuperaron registros de 200 llamadas realizadas con víctimas entre agosto de 2025 y mayo de 2026. Las llamadas se basaron en 55 guiones interactivos diferentes ejecutados por un agente de voz mediante cinco personajes. SOCRadar afirma que el coste de cada llamada para el operador es de aproximadamente 0,10 dólares y que el 90 % de las llamadas analizadas tenían como objetivo números de Brasil.
Aunque las campañas tienen un alcance mundial, los investigadores detectaron una concentración adicional en Sudáfrica, Indonesia, Italia, India, Kenia y Brasil. Además, un pequeño porcentaje de los mensajes de la plataforma llegó a organismos gubernamentales, instituciones y empresas, lo que amplía el posible impacto de la campaña más allá del mercado de dispositivos robados.
¿Por qué es importante esta noticia?
La importancia de la plataforma reside en que conecta el robo del dispositivo con el robo de la identidad digital de su propietario. Proporcionar el código de acceso y los datos de la cuenta puede permitir a los atacantes acceder a datos personales, copias de seguridad de iCloud, contraseñas almacenadas en Keychain, el correo electrónico laboral y otra información corporativa presente en dispositivos personales o proporcionados por las organizaciones.
Después de obtener los códigos, los atacantes pueden, según SOCRadar, acceder a los datos de la víctima, restablecer el dispositivo y eliminarlo de la aplicación Find My, para después venderlo en lugar de limitarse a venderlo como piezas de repuesto. Sin embargo, la principal limitación que demuestra el informe es que el éxito de la operación depende de convencer al propietario del dispositivo para que revele códigos sensibles; por tanto, la existencia de una llamada automatizada no demuestra que se hayan vulnerado los sistemas de Apple, sino que muestra cómo se utilizan información correcta del dispositivo, ingeniería social y voz artificial para superar la cautela de la víctima.