Az AnonyMousKIT egy újonnan felfedezett adathalászati szolgáltatás (PhaaS), amely automatizálja az ellopott Apple eszközök feloldásához és az Aktiválási zár funkció letiltásához használt kódok megszerzését.
A 2024 eleje óta aktív szolgáltatás keretein belül ellopott iPhone-okat értékesítenek, Apple ID-kat gyűjtenek, illetve iCloud biztonsági mentésekhez és az iPhone készüléken mentett jelszavakhoz (Keychain) kínálnak hozzáféréseket.
A SOCRadar fenyegetésfelderítő platform kutatóinak vizsgálata szerint az AnonyMousKIT 506 domainhez kapcsolódik és 168 viszonteladóként működő üzletláncot tartalmazó hálózatot működtet. Az elemzések szerint 2025 augusztusa és 2026 májusa között 200 érintett áldozat kapott telefonhívást egy olyan hangalapú MI-ügynöktől, amely 5 különböző személyiséget használ és közel 55 különálló forgatókönyvet kezel. A SOCRadar azt is megjegyzi, hogy a hívások kísérletenként 0,10 dollárba kerültek a kezelőknek, illetve, hogy a hívások 90%-a Brazíliába irányult.
Feloldókódok lekérése
Az Apple „Aktiválási zár” funkciója automatikusan aktiválásra kerül, amikor a „Find My” nyomkövető szolgáltatás be van kapcsolva. A funkció feladata, hogy összekapcsolja az IPhone készüléket a tulajdonos Apple fiókjával, így, ha egy ellopott eszközt gyári alaphelyzetbe is állítanak, az továbbra is az eredeti tulajdonos fiókjához fog kapcsolódni, így szükség van az érvényes hitelesítési kódra a használat előtti beállítások végrehajtásához. Emiatt a funkció miatt sok ellopott iPhone eszközt csak alkatrésznek tudnak eladni, viszont emiatt jelentős a hitelesítő adatokkal együtt megszerzett készülékek értéke.
Az AnonyMousKIT információkat kér le az ellopott eszközökről, például a tulajdonos „Elveszett Mód” funkción keresztül megadott elérhetőségeit, és ezeket felhasználva e-mailben, SMS-ben, WhatsApp-on vagy telefonhíváson keresztül felveszi a kapcsolatot a tulajdonossal. Az Apple-t megszemélyesítő adathalász üzenetekben azt állítják, hogy megtalálták az elveszett készüléket, megadva a helyes modell és IMEI adatokat, hogy alátámasszák az állításukat. Az e-mail egy hamis „Find My” vagy Apple oldalra irányítja át az áldozatokat, ahol elkérik a felhasználó eszközének feloldási kódját, az Apple fiókjához tartozó hitelesítő adatokat és a kétfaktoros kódot.
A SOCRadar által vizsgált „Alice az Apple Support-tól” személyiségű MI ügynök arról tájékoztatja az áldozatot, hogy az ellopott eszközt valaki megpróbálta feloldani egy Apple üzletben, ahol visszatartották a készüléket. Ezt követően arra kéri az áldozatot, hogy erősítse meg a tulajdonosi jogát a jelszó bediktálásával, ezt követően pedig átirányítja őt az adathalász oldalra.
A támadók az így megszerzett hitelesítő adatokkal és kódokkal hozzáférhetnek az áldozat személyes adataihoz, eltávolíthatják a felhasználót a készülékről annak alaphelyzetbe állításával, így újra eladhatják az eszközt.
A SOCRadar felhívja a figyelmet, hogy az érintett felhasználók feltört Apple ID-jához tartozó iCloud biztonsági mentések, mentett jelszavak, céges készülékek esetén munkahelyi e-mailek és egyéb érzékeny információk is nyilvánosságra kerülhetnek. Az AnonyMousKIT kampányok főleg dél-afrikai, indonéz, olasz, indiai, kenyai és brazil felhasználókat céloznak, ráadásul a platformról küldött e-mailek kis része kormányzati és vállalati szervezetekhez is eljutott.