Компания по анализу киберугроз SOCRadar раскрыла платформу фишинга как услуги, известную под названием AnonyMousKIT. Она использует поддельные сообщения и страницы, а также голосовых агентов на базе искусственного интеллекта, чтобы обманом заставлять владельцев украденных устройств iPhone раскрывать коды-пароли и данные Apple Account. Согласно отчёту, опубликованному 25 августа 2026 года, платформа действует с начала 2024 года и поддерживает экосистему для продажи украденных устройств, сбора данных Apple ID, а также получения доступа к резервным копиям iCloud и данным Keychain.
SOCRadar удалось проанализировать архитектуру сервиса после того, как её исследователи воспользовались раскрытыми относительными путями, использовавшимися операторами. Анализ показал, что AnonyMousKIT связана с 506 доменами и 168 брендами, работающими как торговые витрины или дистрибьюторы сервиса. Это указывает на то, что речь идёт не об отдельной фишинговой кампании, а об организованном сервисе, которым могут пользоваться несколько операторов.
Как платформа нацеливается на владельцев украденных устройств?
Процесс начинается с использования контактных данных, которые владелец устройства указывает при переводе его в режим пропажи, после чего с ним связываются по электронной почте, через текстовые сообщения, WhatsApp или телефонные звонки. В сообщениях злоумышленники выдают себя за Apple и указывают правильные модель устройства и номер IMEI, чтобы придать правдоподобие утверждению о том, что телефон найден.
Затем жертва переходит на поддельную страницу, имитирующую Find My или одну из страниц Apple, где её просят ввести код-пароль устройства, данные Apple Account и код двухфакторной аутентификации. В некоторых случаях, изученных SOCRadar, голосовой агент представлялся как «Alice from Apple Support», сообщал жертве, что кто-то попытался открыть телефон и принёс его в магазин Apple, а затем просил подтвердить право собственности, продиктовав код-пароль, и впоследствии направлял её на фишинговую страницу.
Цифры показывают масштаб инфраструктуры
Исследователи восстановили записи 200 звонков, проведённых с жертвами в период с августа 2025 года по май 2026 года. В звонках использовались 55 различных интерактивных сценариев, которые голосовой агент выполнял в рамках пяти образов. SOCRadar утверждает, что один звонок обходится оператору примерно в 0,10 доллара, а 90% проанализированных звонков были направлены на номера в Бразилии.
Несмотря на глобальный охват кампаний, исследователи также обнаружили дополнительную концентрацию активности в Южной Африке, Индонезии, Италии, Индии, Кении и Бразилии. Небольшая доля сообщений платформы достигала государственных учреждений, организаций и компаний, что расширяет потенциальное воздействие кампании за пределы рынка украденных устройств.
Почему эта новость важна?
Значимость платформы заключается в том, что она связывает кражу устройства с кражей цифровой личности его владельца. Раскрытие кода-пароля и данных аккаунта может предоставить злоумышленникам доступ к персональным данным, резервным копиям iCloud, паролям, сохранённым в Keychain, рабочей электронной почте и другой корпоративной информации, находящейся на личных устройствах или устройствах, выданных работодателями.
Получив коды, злоумышленники, согласно SOCRadar, могут получить доступ к данным жертвы, сбросить устройство и удалить его из приложения Find My, после чего продать его, а не ограничиваться продажей на запчасти. При этом главный вывод отчёта заключается в том, что успех операции зависит от способности убедить владельца устройства раскрыть конфиденциальные коды. Поэтому наличие автоматизированного звонка не свидетельствует о взломе самих систем Apple, а показывает, как правильная информация об устройстве, социальная инженерия и синтетический голос используются для обхода осторожности жертвы.