威胁情报公司 SOCRadar 披露了一个名为 AnonyMousKIT 的钓鱼即服务平台。该平台利用虚假消息和页面,以及由人工智能驱动的语音代理,诱骗被盗 iPhone 的所有者,窃取设备密码和 Apple Account 数据。根据于 2026 年 8 月 25 日发布的报告,该平台自 2024 年初开始活跃,支持一个用于销售被盗设备、收集 Apple ID 数据以及访问 iCloud 备份和 Keychain 数据的生态系统。
SOCRadar 能够分析该服务的基础设施,此前其研究人员发现,运营者使用了暴露的相对路径。分析显示,AnonyMousKIT 与 506 个域名和 168 个品牌相关联,这些域名和品牌充当该服务的销售界面或分销商,表明这项活动并非单一钓鱼活动,而是一项可供多个运营者使用的有组织服务。
该平台如何针对被盗设备的所有者?
这一流程首先利用设备所有者在启用丢失模式时提供的联系信息,然后通过电子邮件、短信、WhatsApp 或电话与其联系。这些消息冒充 Apple,并提及正确的设备型号和 IMEI 号码,以增强手机已被找到这一说法的可信度。
随后,受害者会进入仿冒 Find My 或某个 Apple 页面的网站,并被要求输入设备密码、Apple Account 数据和双重身份验证代码。在 SOCRadar 调查的部分案例中,一名语音代理以 “Alice from Apple Support” 的身份出现,告知受害者有人试图解锁手机,并已将其带到 Apple Store,然后要求受害者通过口述密码确认所有权,之后再引导其进入钓鱼页面。
揭示基础设施规模的数字
研究人员恢复了 2025 年 8 月至 2026 年 5 月期间与受害者进行的 200 次通话记录。这些通话采用了由语音代理通过五种角色执行的 55 个不同互动脚本。SOCRadar 表示,每通电话给运营者带来的成本约为 0.10 美元,而在分析的通话中,90% 的目标号码位于巴西。
尽管这些活动具有全球范围,研究人员还发现,南非、印度尼西亚、意大利、印度、肯尼亚和巴西出现了额外的集中现象。该平台发送的少量消息还到达了政府机构、机构组织和企业,使这项活动的潜在影响范围超出被盗设备市场。
为什么这条消息很重要?
该平台的重要性在于,它将设备盗窃与设备所有者数字身份的盗窃联系起来。提供设备密码和账户数据可能使攻击者得以访问个人数据、iCloud 备份、存储在 Keychain 中的密码、工作电子邮件,以及个人设备或工作单位发放的设备上保存的其他机构信息。
据 SOCRadar 称,在获取这些代码后,攻击者可以访问受害者的数据、重置设备并将其从 Find My 应用中移除,然后转售设备,而不只是将其作为零部件出售。不过,报告明确显示的主要限制是,整个过程能否成功取决于能否说服设备所有者泄露敏感代码。因此,自动化通话的存在并不能证明 Apple 的系统遭到入侵;它所说明的是,攻击者如何利用正确的设备信息、社会工程和人工合成语音来绕过受害者的警惕。