La société de renseignement sur les menaces SOCRadar a découvert une plateforme de phishing en tant que service connue sous le nom d’AnonyMousKIT. Elle utilise des messages et des pages falsifiés, ainsi que des agents vocaux alimentés par l’intelligence artificielle, pour tromper les propriétaires d’iPhone volés et leur soutirer les codes d’accès et les données de leur compte Apple. Selon le rapport publié le 25 août 2026, la plateforme est active depuis le début de l’année 2024 et soutient un écosystème de vente d’appareils volés, de collecte de données Apple ID et d’accès aux sauvegardes iCloud ainsi qu’aux données du trousseau de clés.
SOCRadar a pu analyser l’infrastructure du service après que ses chercheurs ont exploité l’utilisation par ses opérateurs de chemins relatifs exposés. L’analyse a montré qu’AnonyMousKIT était liée à 506 domaines et à 168 marques servant d’interfaces commerciales ou de revendeurs du service, ce qui indique que l’activité n’est pas une campagne de phishing isolée, mais un service organisé pouvant être utilisé par plusieurs opérateurs.
Comment la plateforme cible-t-elle les propriétaires d’appareils volés ?
Le processus commence par l’exploitation des coordonnées fournies par le propriétaire de l’appareil lorsqu’il active le mode Perdu, puis par une prise de contact par e-mail, SMS, WhatsApp ou appel téléphonique. Les messages usurpent l’identité d’Apple et mentionnent le modèle exact de l’appareil ainsi que son numéro IMEI correct, afin de donner une certaine crédibilité à l’affirmation selon laquelle le téléphone aurait été retrouvé.
La victime est ensuite redirigée vers une page falsifiée imitant Find My ou l’une des pages d’Apple, où elle est invitée à saisir le code d’accès de l’appareil, les données de son compte Apple et le code d’authentification à deux facteurs. Dans certains cas examinés par SOCRadar, un agent vocal s’est présenté sous le personnage d’« Alice from Apple Support » et a indiqué à la victime qu’une personne avait tenté de déverrouiller le téléphone et l’avait apporté dans un Apple Store. Il lui a ensuite demandé de confirmer sa propriété en dictant le code d’accès, avant de la diriger vers la page de phishing.
Des chiffres qui révèlent l’ampleur de l’infrastructure
Les chercheurs ont récupéré les enregistrements de 200 appels passés à des victimes entre août 2025 et mai 2026. Les appels reposaient sur 55 scripts interactifs différents exécutés par un agent vocal à travers cinq personnages. SOCRadar affirme que le coût d’un appel pour l’opérateur est d’environ 0,10 dollar et que 90 % des appels analysés ciblaient des numéros au Brésil.
Bien que les campagnes aient une portée mondiale, les chercheurs ont également observé une concentration en Afrique du Sud, en Indonésie, en Italie, en Inde, au Kenya et au Brésil. En outre, une petite proportion des messages de la plateforme a atteint des organismes gouvernementaux, des institutions et des entreprises, ce qui étend l’impact potentiel de la campagne au-delà du marché des appareils volés.
Pourquoi cette information est-elle importante ?
L’importance de la plateforme tient au fait qu’elle relie le vol de l’appareil au vol de l’identité numérique de son propriétaire. La fourniture du code d’accès et des données du compte peut permettre aux attaquants d’accéder aux informations personnelles, aux sauvegardes iCloud, aux mots de passe stockés dans le trousseau de clés, à la messagerie électronique professionnelle et à d’autres informations institutionnelles présentes sur des appareils personnels ou fournis par l’employeur.
Après avoir obtenu les codes, les attaquants peuvent, selon SOCRadar, accéder aux données de la victime, réinitialiser l’appareil et le retirer de l’application Find My, puis le revendre au lieu de se limiter à le vendre pour ses pièces détachées. La principale limite établie par le rapport est que le succès de l’opération dépend de la capacité à convaincre le propriétaire de l’appareil de divulguer des codes sensibles. Par conséquent, l’existence d’un appel automatisé ne constitue pas une preuve de compromission des systèmes d’Apple eux-mêmes, mais montre comment des informations exactes sur l’appareil, l’ingénierie sociale et la voix artificielle sont utilisées pour contourner la vigilance de la victime.