AnonyMousKIT: фишинг как услуга для обхода Activation Lock
AnonyMousKIT представляет собой платформу «фишинг как услуга», которая работает по модели тарификации за использованные кредиты. Сервис использует пять каналов связи и ориентирован на владельцев украденных устройств Apple.
Цель платформы заключается в сборе кодов доступа к устройствам, учётных данных Apple ID и кодов двухфакторной аутентификации в режиме реального времени. Полученная информация позволяет злоумышленникам снять блокировку активации Activation Lock и перепродать аппаратное обеспечение.
Скоординированные фишинговые атаки
Операторы вводят данные украденного устройства, включая внутренние идентификаторы моделей Apple и статус функции Find My. После этого платформа запускает приманки сразу по нескольким каналам:
- электронная почта;
- SMS;
- WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
- записанный аудиофайл;
- голосовые звонки, сгенерированные с помощью ИИ.
Фишинговые страницы имитируют фирменный стиль Apple, используют антибот-фильтрацию, локализацию и визуальные элементы отслеживания устройства. На страницах отображаются предполагаемое местоположение и статус телефона.
Сбор данных проходит последовательно. Жертве предлагают ввести четырёх- или шестизначный код-пароль, учётные данные Apple ID и коды 2FA. Перехваченная информация поступает на панели операторов и вебхуки Телеграм.
Email-кампании и другие каналы
В email-кампаниях использовались имена отправителей, имитирующие Apple Support и Find My. Для ретрансляции сообщений применялись бесплатные почтовые аккаунты Gmail или iCloud. В инфраструктуре обнаружили 35 доменов-приманок, 51 вариант темы письма и 13 HTML-шаблонов.
Из 6 092 зафиксированных сообщений, распределённых по 30 бэкендам, доставили 603. На один аккаунт Gmail пришлось 97,7% доставленных писем AnonyMousKIT.
Платформа поддерживает валидацию SMS-шлюзов и поддельные идентификаторы отправителей. WhatsApp использует экземпляры бизнес-API и отслеживание доставки.
Голосовые звонки с ИИ
Функция голосового взаимодействия на базе ИИ применяла коммерческих голосовых агентов, которые выдавали себя за «Алису из службы поддержки Apple». В сценарии социальной инженерии динамически вставлялись данные жертвы и устройства.
Исследователи зафиксировали более 200 звонков. Примерно 90% из них были направлены в Бразилию. Общая заявленная стоимость кампании составила 19,24 доллара США.
Связь с экосистемой реселлеров
AnonyMousKIT входит в более широкую экосистему реселлеров, построенную на общей кодовой базе CakePHP. Анализ инфраструктуры позволил связать 506 доменов со 168 брендами витрин. В экосистеме обнаружили как минимум 30 отдельных установок бэкенда.
Тестовая активность разработчиков, общие SMTP-аккаунты, время запуска и пересечение операторов связали несколько витрин с общими администраторами или реселлерами. Это указывает на то, что они не являлись независимыми сервисами.
Экосистема включала как минимум 689 аккаунтов операторов в WhatsApp и 1 721 последовательный идентификатор аккаунта. При этом большинство выделенных аккаунтов, по всей видимости, оставались неактивными.
Раскрытие журналов через HTTP-запросы
Ошибка в кодировании возникла из-за использования относительных путей к файлам без указания корня. В результате журналы электронной почты и WhatsApp оказались доступны через HTTP-запросы без аутентификации.
Раскрытые данные включали более 120 000 строк журнала электронной почты и 166 000 строк журнала WhatsApp. Аналогичная проблема затронула и другие развёртывания.
Инструменты для джейлбрейка как приманка
Большинство целевых устройств использовали чипы A12 или новее. Поэтому включённые в платформу утилиты для джейлбрейка на основе checkm8 были неэффективны для таких устройств.
Эти инструменты преимущественно служили приманкой, которая должна была привлечь подписчиков к сервисам сбора учётных записей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



