Tehdit istihbaratı şirketi SOCRadar, AnonyMousKIT olarak bilinen ve çalınan iPhone sahiplerini kandırarak parola kodlarını ve Apple hesap verilerini ele geçirmek için sahte mesajlar ve sayfaların yanı sıra yapay zekâ destekli sesli temsilciler kullanan bir hizmet olarak kimlik avı platformunu ortaya çıkardı. 25 Ağustos 2026'da yayımlanan rapora göre platform 2024'ün başlarından beri faaliyet gösteriyor ve çalınan cihazların satılması, Apple ID verilerinin toplanması, iCloud yedeklerine ve Keychain verilerine erişim sağlanması için bir ekosistemi destekliyor.
SOCRadar, operatörlerinin göreli yolları açıkta bırakmasından yararlanan araştırmacılarının ardından hizmetin altyapısını analiz edebildi. Analiz, AnonyMousKIT'in satış arayüzleri veya hizmetin dağıtıcıları olarak faaliyet gösteren 506 alan adı ve 168 markayla bağlantılı olduğunu gösterdi. Bu da faaliyetin tek bir kimlik avı kampanyası değil, çok sayıda operatör tarafından kullanılabilen organize bir hizmet olduğuna işaret ediyor.
Platform çalınan cihaz sahiplerini nasıl hedefliyor?
Süreç, cihaz sahibinin cihazı Kayıp Modu'na alırken sağladığı iletişim bilgilerinden yararlanılmasıyla başlıyor; ardından cihaz sahibiyle e-posta, kısa mesaj, WhatsApp veya telefon görüşmeleri aracılığıyla iletişime geçiliyor. Mesajlar Apple'ın kimliğine bürünüyor ve telefonun bulunduğu iddiasına inandırıcılık kazandırmak için cihazın modelini ve doğru IMEI numarasını belirtiyor.
Mağdur daha sonra Find My uygulamasını veya Apple sayfalarından birini taklit eden sahte bir sayfaya yönlendiriliyor ve cihaz parolasını, Apple Account verilerini ve iki faktörlü kimlik doğrulama kodunu girmesi isteniyor. SOCRadar'ın incelediği bazı vakalarda sesli bir temsilci “Apple Destek'ten Alice” kimliğiyle konuştu; mağdura bir kişinin telefonu açmaya çalıştığını ve telefonu bir Apple Store'a getirdiğini söyledi, ardından parola kodunu dikte ettirerek sahipliğini doğrulamasını istedi ve daha sonra onu kimlik avı sayfasına yönlendirdi.
Altyapının kapsamını ortaya koyan rakamlar
Araştırmacılar, Ağustos 2025 ile Mayıs 2026 arasında mağdurlarla yapılan 200 görüşmenin kayıtlarını elde etti. Görüşmeler, beş persona üzerinden bir sesli temsilci tarafından yürütülen 55 farklı etkileşimli metne dayanıyordu. SOCRadar, operatörün bir görüşme için maliyetinin yaklaşık 0,10 dolar olduğunu ve analiz edilen görüşmelerin %90'ında Brezilya'daki numaraların hedef alındığını belirtiyor.
Kampanyalar küresel ölçekte olsa da araştırmacılar Güney Afrika, Endonezya, İtalya, Hindistan, Kenya ve Brezilya'da ek bir yoğunlaşma tespit etti. Platformun mesajlarının küçük bir bölümü devlet kurumlarına, kuruluşlara ve şirketlere de ulaştı; bu da kampanyanın olası etkisini çalınan cihaz pazarının ötesine taşıyor.
Bu haber neden önemli?
Platformun önemi, cihaz hırsızlığı ile sahibinin dijital kimliğinin çalınmasını birbirine bağlamasında yatıyor. Parola kodunun ve hesap verilerinin sağlanması, saldırganların kişisel verilere, iCloud yedeklerine, Keychain'de saklanan parolalara, iş e-postalarına ve kişisel cihazlarda veya işverenler tarafından verilen cihazlarda bulunan diğer kurumsal bilgilere erişmesini sağlayabilir.
SOCRadar'a göre saldırganlar kodları ele geçirdikten sonra mağdurun verilerine erişebilir, cihazı sıfırlayabilir ve cihazı Find My uygulamasından kaldırabilir; ardından cihazı yalnızca yedek parça olarak satmak yerine yeniden satabilir. Ancak raporun ortaya koyduğu başlıca sınırlama, sürecin başarısının cihaz sahibini hassas kodları ifşa etmeye ikna etmeye bağlı olmasıdır. Bu nedenle otomatik bir görüşmenin varlığı, Apple'ın sistemlerinin ele geçirildiğine dair kanıt sunmaz; aksine doğru cihaz bilgilerinin, sosyal mühendisliğin ve yapay sesin mağdurun dikkatini aşmak için nasıl kullanıldığını gösterir.