Мошенники используют ИИ-звонки для обхода блокировки активации iPhone
Новая платформа для фишинга AnonyMousKIT позволяет злоумышленникам снимать блокировку активации на украденных iPhone. Исследователи SOCRadar выяснили, что с помощью этого сервиса они арендуют ИИ-голосовых ботов, звонящих жертвам под видом поддержки Apple, чтобы узнать код-пароль от устройства. Платформа работает по модели PhaaS и функционирует по кредитной системе: одна карточка жертвы позволяет атаковать её сразу по пяти каналам.
Эксперты назвали AnonyMousKIT полноценным бизнесом с многочисленными клиентами, фиксированными тарифами и функциональной поддержкой. Стоимость его использования для злоумышленника зависит от канала: электронное письмо стоит 1,5 кредита, цена SMS варьируется с каждым отправителем, телефонный звонок обходится в 1 кредит, он же с использованием ИИ — в 2 кредита. Исследователи нашли три сайта, через которые продавали доступ к сервису (i-Blocker, Key Unlock и KG-KING). Все они появились 10 апреля 2026 года и использовали одни и те же Gmail-аккаунты. Так исследователи сделали вывод, что за сервисом стоит или один человек, или одна хакерская группа.
Атаки нацелены на владельцев iPhone, которые недавно потеряли телефон или устройство было у них украдено. В ходе атаки через фишинговые страницы и звонки у жертвы сначала просят 4- или 6-значный код от телефона, потом логин и пароль от Apple ID, затем код из СМС для входа. При этом сама Apple постоянно информирует владельцев устройств, что никогда не просит пароли или коды 2FA.
Функция блокировки активации появилась в iOS 7 и привязывает телефон к Apple ID. Пока владелец не уберёт устройство из аккаунта, украденный смартфон невозможно использовать. В сообщениях мошенники пишут модель iPhone и статус в «Локаторе», получая данные с самого украденного телефона. При переходе по ссылке жертва попадает на поддельную страницу Apple с картой, где якобы показано место нахождения телефона.
Больше всего данных эксперты получили по звонкам с ИИ: 200 записей, 55 расшифровок и пять голосов из аккаунта на платформе Vapi. При использовании этих голосов владелец гаджета получал звонок от Алисы из поддержки Apple на английском, испанском или португальском языках. В основном такие звонки поступали на бразильские телефонные номера. Бот просил подтвердить, что человек владеет телефоном, и назвать код из 4 или 6 цифр. Затем он сообщал об обращении в Apple Store для снятия блокировки и спрашивал, пришло ли сообщение со ссылкой.
Половина из 200 получивших такие звонки абонентов в итоге бросила трубку, 48 — молчали, 24 — не ответили на звонок, а в 28 случаях было занято или возникла другая ошибка. Точное количество украденных во время таких звонков кодов в отчёте не указали. Журналы стали общедоступными из-за ошибки в коде: два пути к файлам вели в веб-папку и давали доступ без пароля.
Всего с марта по июль 2026 года платформа AnonyMousKIT отправила 691 письмо. Самыми распространёнными стали темы «Ваше устройство было обнаружено» и «Оповещение». В поле «От кого» в основном значились Apple и «Поддержка Apple». 627 писем ушли с адреса noreplyapple00000@gmail.com. В 678 письмах присутствовал токен с городом: Йоханнесбург, Абуджа, Буэнос-Айрес, Мапуту, Мумбаи. Страницы для кражи данных открывались по /help?TOKEN.