AnonyMousKIT: ИИ-фишинг для разблокировки украденных устройств Apple
AnonyMousKIT представляет собой фишинговый набор с поддержкой ИИ, который распространяется по модели ВПО как услуга. Платформа помогает злоумышленникам разблокировать и перепродавать украденные iPhone, iPad, Mac, Apple Watch и устройства iBridge.
Операция действует с начала 2024 года. В ней участвуют централизованный разработчик, несколько реселлеров и сотни операторов нижнего уровня. Исследователи обнаружили 506 связанных веб-сайтов и доменов, а также 168 торговых марок витрин.
На момент расследования инфраструктура AnonyMousKIT использовалась против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.
Сбор данных об украденных устройствах
Платформа поддерживает автоматизированный сбор сведений с помощью функции Serial Services. Полученные данные могут включать:
- модель устройства;
- имя владельца;
- адрес электронной почты;
- номер телефона;
- номер WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
- URL-адрес для отслеживания.
Операторы используют собранную информацию для подготовки персонализированных фишинговых приманок. Сообщения отправляются через SMS, электронную почту, WhatsApp и голосовые звонки.
ИИ-агенты имитируют службу поддержки Apple
Одной из ключевых функций набора стали ИИ-голосовые агенты. Они могут вести разговоры на английском, испанском и португальском языках. По имеющимся данным, агенты представляются сотрудником службы поддержки Apple по имени «Алиса».
Голосовые агенты способны работать непрерывно без участия живых операторов. Во время звонка они могут отправлять жертве фишинговые ссылки через SMS. Набор также поддерживает предварительно записанные звонки и комбинированные сценарии с использованием голоса, сообщений и электронной почты.
Поддельные страницы Apple
Жертв перенаправляют на поддельные сайты Apple Find My, Apple Support и восстановления учетной записи. Эти страницы созданы для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации.
Похищенная информация передается операторам через веб-панели AnonyMousKIT и Telegram. Полученные учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи оборудования, проведения новых фишинговых кампаний, а также компрометации связанных учетных записей и устройств.
Домены, использованные в атаках
Среди доменов, которые применялись в фишинговых приманках, исследователи обнаружили:
- apple-login-imaps[.]com;
- apple-thailand[.]co;
- findsupport[.]live;
- uktservice[.]sa[.]com;
- apple-unlock[.]com;
- icloud-findmy[.]app.
Инфраструктура AnonyMousKIT и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии. Некоторые сайты-приманки позднее были выведены из сети или заменены.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



