AnonyMousKIT: фишинг как услуга для обхода Activation Lock

AnonyMousKIT представляет собой платформу «фишинг как услуга», которая работает по модели тарификации за использованные кредиты. Сервис использует пять каналов связи и ориентирован на владельцев украденных устройств Apple.

Цель платформы заключается в сборе кодов доступа к устройствам, учётных данных Apple ID и кодов двухфакторной аутентификации в режиме реального времени. Полученная информация позволяет злоумышленникам снять блокировку активации Activation Lock и перепродать аппаратное обеспечение.

Скоординированные фишинговые атаки

Операторы вводят данные украденного устройства, включая внутренние идентификаторы моделей Apple и статус функции Find My. После этого платформа запускает приманки сразу по нескольким каналам:

  • электронная почта;
  • SMS;
  • WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
  • записанный аудиофайл;
  • голосовые звонки, сгенерированные с помощью ИИ.

Фишинговые страницы имитируют фирменный стиль Apple, используют антибот-фильтрацию, локализацию и визуальные элементы отслеживания устройства. На страницах отображаются предполагаемое местоположение и статус телефона.

Сбор данных проходит последовательно. Жертве предлагают ввести четырёх- или шестизначный код-пароль, учётные данные Apple ID и коды 2FA. Перехваченная информация поступает на панели операторов и вебхуки Телеграм.

Email-кампании и другие каналы

В email-кампаниях использовались имена отправителей, имитирующие Apple Support и Find My. Для ретрансляции сообщений применялись бесплатные почтовые аккаунты Gmail или iCloud. В инфраструктуре обнаружили 35 доменов-приманок, 51 вариант темы письма и 13 HTML-шаблонов.

Из 6 092 зафиксированных сообщений, распределённых по 30 бэкендам, доставили 603. На один аккаунт Gmail пришлось 97,7% доставленных писем AnonyMousKIT.

Платформа поддерживает валидацию SMS-шлюзов и поддельные идентификаторы отправителей. WhatsApp использует экземпляры бизнес-API и отслеживание доставки.

Голосовые звонки с ИИ

Функция голосового взаимодействия на базе ИИ применяла коммерческих голосовых агентов, которые выдавали себя за «Алису из службы поддержки Apple». В сценарии социальной инженерии динамически вставлялись данные жертвы и устройства.

Исследователи зафиксировали более 200 звонков. Примерно 90% из них были направлены в Бразилию. Общая заявленная стоимость кампании составила 19,24 доллара США.

Связь с экосистемой реселлеров

AnonyMousKIT входит в более широкую экосистему реселлеров, построенную на общей кодовой базе CakePHP. Анализ инфраструктуры позволил связать 506 доменов со 168 брендами витрин. В экосистеме обнаружили как минимум 30 отдельных установок бэкенда.

Тестовая активность разработчиков, общие SMTP-аккаунты, время запуска и пересечение операторов связали несколько витрин с общими администраторами или реселлерами. Это указывает на то, что они не являлись независимыми сервисами.

Экосистема включала как минимум 689 аккаунтов операторов в WhatsApp и 1 721 последовательный идентификатор аккаунта. При этом большинство выделенных аккаунтов, по всей видимости, оставались неактивными.

Раскрытие журналов через HTTP-запросы

Ошибка в кодировании возникла из-за использования относительных путей к файлам без указания корня. В результате журналы электронной почты и WhatsApp оказались доступны через HTTP-запросы без аутентификации.

Раскрытые данные включали более 120 000 строк журнала электронной почты и 166 000 строк журнала WhatsApp. Аналогичная проблема затронула и другие развёртывания.

Инструменты для джейлбрейка как приманка

Большинство целевых устройств использовали чипы A12 или новее. Поэтому включённые в платформу утилиты для джейлбрейка на основе checkm8 были неэффективны для таких устройств.

Эти инструменты преимущественно служили приманкой, которая должна была привлечь подписчиков к сервисам сбора учётных записей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: