ИИ-Алиса от лже-Apple обзванивает хозяев украденных iPhone

ИИ-Алиса от лже-Apple обзванивает хозяев украденных iPhone

изображение: grok

Компания SOCRadar раскрыла работу криминального сервиса AnonyMousKIT. С его помощью мошенники получают код-пароль, данные Apple ID и коды двухфакторной аутентификации у владельцев потерянных или украденных устройств Apple. Итоговая цель проста: вернуть телефон в оборот без привязки к чужому Apple ID.

Жертвами становятся люди, которые недавно потеряли iPhone или другой гаджет Apple и постоянно проверяют Find My. AnonyMousKIT рассылает приманки сразу по нескольким каналам из одной записи о пострадавшем. У операторов есть набор вариантов обращения к жертве:

  • письмо на почту стоит 1,5 кредита;
  • записанный голосовой звонок стоит один кредит;
  • разговор с ИИ-оператором стоит два кредита;
  • цена SMS зависит от идентификатора отправителя.

Activation Lock появился в iOS 7 и намертво привязывает смартфон к конкретному Apple ID. Пока владелец не удалит свою учётную запись с устройства, чистый перезапуск и продажа аппарата под новым аккаунтом невозможны. Поэтому охота идёт не столько за самим телефоном, сколько за его хозяином.

После перехода по ссылке пострадавший попадает на страницу под официальный сервис Apple с анимированной картой примерного местоположения телефона. Дальше сайт просит подтвердить владение устройством, ввести код разблокировки из четырёх или шести цифр, а после запрашивает логин Apple ID и код двухфакторной аутентификации.

Отмечается, что настоящая служба поддержки Apple никогда не спрашивает пароль, код разблокировки или код 2FA, поэтому любая подобная просьба уже сигнал опасности.

Голосовой канал построен на платформе Vapi, куда исследователи получили доступ. В аккаунте, связанном с AnonyMousKIT, нашлись данные о 200 звонках, 55 расшифровках и пяти голосовых персонажах. Все пять представлялись сотрудницей по имени Алиса из Apple Support и работали на английскую, испанскую и португальскую аудиторию. Звонки шли с 31 августа 2025 года по 30 мая 2026 года, а 179 из 200 пришлись на номера в Бразилии.

Разговор с виртуальной Алисой шёл по одной схеме:

  • бот просил подтвердить, что человек владеет устройством;
  • затем требовал продиктовать четыре или шесть цифр кода разблокировки;
  • дальше повторял цифры вслух для проверки;
  • в конце сообщал о попытке снять Activation Lock в Apple Store и спрашивал про SMS со ссылкой восстановления.

200 звонков обошлись оператору примерно в 19,24 доллара, около 9,6 цента за контакт. 100 разговоров закончились тем, что жертва бросила трубку, 48 сорвались по тайм-ауту, 24 номера не ответили, 28 попыток упали из-за ошибок платформы. Сколько жертв в итоге назвали код-пароль, в материалах не указано, но дешевизна звонка резко меняет расчёт мошенников.

Схема одинаково опасна и для российских пользователей Apple. Find My и техподдержка работают одинаково в любой стране, поэтому фальшивый звонок или письмо от лже-Apple может прийти и в Россию, если человек потерял iPhone и ищет его через приложение.

SOCRadar проверила 506 доменов этого семейства и нашла 30 установок на 42 доменах, 188 из которых оставались рабочими. Одна инсталляция AnonyMousKIT зафиксировала 691 попытку рассылки с марта по июль 2026 года, а по всей группе счётчик дошёл до 6092 отправок.

Уточняется, что площадки i-Blocker, Key Unlock и KG-KING появились в одну и ту же секунду 10 апреля 2026 года и рассылали письма с одних и тех же Gmail-адресов, а это скорее выдаёт одного заказчика под тремя вывесками, чем трёх независимых преступников.

Больше всего писем ушло с темами «Ваше устройство найдено» (308 раз из 691) и коротким «Alert» (157 раз). Основная масса корреспонденции, 627 писем из 691, шла через один бесплатный Gmail-адрес noreplyapple00000@gmail.com. Письма подписывались от имени Apple, Find My, Apple Support или Apple Assistance. О поддельном происхождении письма обычно говорят несколько примет:

  • отправитель — это бесплатный Gmail-адрес, а не корпоративный домен apple.com;
  • тема письма требует немедленного ответа и создаёт ощущение спешки;
  • ссылка ведёт на страницу вида /help? с длинным набором символов после вопросительного знака;
  • в тексте письма назван конкретный город, хотя Apple не подписывает уведомления так лично.

В 678 письмах встроен токен с названием города, среди них Йоханнесбург, Абуджа, Буэнос-Айрес, Мапуту и Мумбаи. На Южную Африку пришлось 1735 из 6092 отправок по всему семейству, а 27 писем AnonyMousKIT дошли до государственных адресов этой страны. Причина попадания в базу простая: у получателя украли устройство Apple, а не должность или доступ к системам.

В панели AnonyMousKIT есть четыре инструмента для разблокировки, но статистика говорит о другом. Из 6092 аппаратов в базе 5649, то есть 92,7%, работают на чипах A12 и новее, а старый эксплойт checkm8 годится только для линейки A5–A11. В июне 2026 года для A12 и A13 появился публичный bootrom-эксплойт, но он требует физического доступа к телефону и режима DFU, а компрометация Secure Enclave подтверждений не получила. Инструменты в панели работают скорее витриной для покупателей подписки, чем рабочим способом снять Activation Lock без участия хозяина.

Голосовой ИИ уже встраивают в вишинг и другие криминальные сервисы. В марте похожую платформу с синтезом речи исследовала компания Mirage Security, а в мае эксперты нашли ещё один набор инструментов для фишинга на основе нейросетей. Infoblox Threat Intel также изучила DNS-трафик вокруг краж iPhone и нашла 4244 вредоносных домена с марта 2022 года по май 2026 года. Специалисты Infoblox Маэль Ле Туз и Елена Пуга указали, что связка технических инструментов и социальной инженерии помогает мошенникам масштабировать бизнес вокруг украденных смартфонов.

Базовые правила безопасности от Apple:

  • никому не называть код-пароль устройства, пароль Apple ID и код 2FA по телефону или на стороннем сайте;
  • не подтверждать запрос входа через диалог двухфакторной аутентификации, если вход не инициировал сам человек;
  • пересылать подозрительные письма и SMS от имени Apple на официальный адрес для сообщений о фишинге;
  • для особо ценных Apple ID подключить физический аппаратный ключ безопасности.

Российских владельцев iPhone эти правила касаются напрямую, ведь пропажа телефона в любой стране запускает одну цепочку уведомлений Find My, которой пользуются мошенники.

Ранее сообщалось, что мошенники придумали новую схему против блогеров, при которой дорогой iPhone может превратиться в бесполезное устройство после нескольких действий самого владельца. Злоумышленники знакомятся с потенциальной жертвой в мессенджере под видом представителей рекламного агентства, предлагают сотрудничество по продвижению товаров на маркетплейсах, а затем убеждают войти на смартфоне в чужой Apple ID.

Эксперты CISOCLUB считают, что пример AnonyMousKIT показывает смену модели мобильного мошенничества. Раньше преступнику хватало гаджета и покупателя, который не спрашивал о его происхождении. Теперь вокруг украденного iPhone выстроен сервис с базой жертв, фишинговыми страницами, почтовыми рассылками и голосовым ИИ-оператором.

Главным звеном в схеме остаётся не техническая уязвимость Activation Lock, а обычное доверие человека к голосу на другом конце линии и знакомому логотипу на экране. Чем дешевле становится звонок с ИИ, тем выгоднее мошенникам обзванивать тысячи людей подряд вместо охоты за одной жертвой. Специалисты советуют относиться к любому неожиданному звонку от лица Apple как к вероятному мошенничеству, даже если голос и детали звучат правдоподобно.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: