Forskare har avslöjat AnonyMousKIT, en phishing-as-a-service-plattform som använder AI-röstassistenter för att rikta in sig på ägare av stulna iPhones.

Tjänsten uppges hjälpa kriminella att komma över lösenkoder, inloggningsuppgifter till Apple-konton och koder för tvåfaktorsautentisering. Angripare kan sedan låsa upp stulna enheter, ta bort aktiveringslåset och komma åt känsliga uppgifter.

Forskare på SOCRadar uppger att plattformen har varit aktiv sedan början av 2024.

AI-agenter utger sig för att vara Apple-support

AnonyMousKIT-nätfiskekampanjer använder e-post, sms, WhatsApp-meddelanden och telefonsamtal som utger sig för att komma från Apple.

Angriparna samlar först in kontaktuppgifter från information som visas när en ägare markerar en enhet som förlorad. Därefter skickar de övertygande meddelanden som hävdar att någon har hittat den försvunna iPhonen.

Dessa meddelanden kan innehålla korrekta uppgifter om enheten, såsom modell och IMEI-nummer. Informationen kan få bedrägeriet att framstå som legitimt.

I vissa fall hävdar en AI-röstagent att den arbetar för Apple-supporten och ber ägaren att bekräfta ägarskapet av enheten genom att uppge en lösenkod.

Falska webbplatser samlar in uppgifter till Apple-konton

Kampanjen leder offren till falska sidor som efterliknar Apple eller tjänsten Hitta. Sidorna ber användarna att ange enhetens lösenkod, inloggningsuppgifter till Apple-kontot och kod för tvåfaktorsautentisering.

När angriparna har fått tag i dessa uppgifter kan de komma åt ägarens personliga information. De kan också ta bort enheten från Hitta, återställa den och sälja den som en olåst telefon.

Ett komprometterat Apple-konto kan exponera iCloud-säkerhetskopior, sparade lösenord i Nyckelring, arbetsmejl och annan känslig information som är kopplad till enheten.

Forskare kopplar plattformen till hundratals domäner

SOCRadar kopplade AnonyMousKIT till 506 domäner och 168 varumärken för nätbutiker som påstås sälja tjänsten vidare.

Forskarna granskade också uppgifter om 200 samtal till offer mellan augusti 2025 och maj 2026. Plattformen använde 55 interaktionsmanus och fem AI-röstpersonligheter.

SOCRadar uppskattar att operatörerna spenderade omkring 0,10 dollar per samtalsförsök. De flesta registrerade samtalen riktades mot personer i Brasilien.

Kampanjen når offer över hela världen

AnonyMousKIT-nätfiskeoperationen har riktat sig mot offer över hela världen. Forskarna hittade mer omfattande aktivitet i Brasilien, Sydafrika, Indonesien, Italien, Indien och Kenya.

Vissa meddelanden nådde även myndigheter och företag. Det skapar ytterligare risker när ett offer använder en privat eller arbetsrelaterad iPhone för att komma åt företagssystem.

Apple-användare bör aldrig dela en enhets lösenkod eller verifieringskod under ett oväntat telefonsamtal. De bör också undvika att logga in via länkar som de får i meddelanden om en förlorad enhet.


0 svar till ”AnonyMousKIT-nätfiske använder AI-samtal för att stjäla iPhone-lösenkoder”