Исследователи связали платформу AnonyMousKIT с 506 доменами и 168 брендами-реселлерами: сервис автоматизирует фишинг кодов разблокировки iPhone ради кодов, которые позволяют снять Activation Lock и перепродать украденные устройства уже не на запчасти, а как рабочие смартфоны. Для IT-аудитории это важный сигнал: голосовой ИИ окончательно переехал из демо-роликов в криминальную операционку, где звонок жертве стоит около 10 центов, а ущерб может дотянуться до iCloud, Keychain и корпоративной почты.
О схеме сообщает BleepingComputer со ссылкой на исследование SOCRadar. По данным аналитиков, AnonyMousKIT работает как полноценный phishing-as-a-service как минимум с начала 2024 года. Авторы отчета смогли изучить инфраструктуру платформы из-за ошибки операторов, использовавших некорректные относительные пути, и на этой базе восстановили устройство сервиса, его панели управления и сеть доменов. Речь идет не о кустарной странице-клоне, а о выстроенной экосистеме: украденные iPhone, сбор Apple ID, доступ к резервным копиям iCloud и связке паролей Keychain здесь существуют в одной логике монетизации.
Механика атаки неприятно приземленная. Когда на устройстве включен Find My, функция Activation Lock привязывает iPhone к Apple Account владельца. Даже после сброса смартфон нельзя нормально активировать без авторизации, поэтому значительная часть краденых аппаратов обычно уходит на разбор. AnonyMousKIT пытается убрать этот дисконт. Платформа вытаскивает из украденного устройства данные владельца, в том числе контакты, оставленные через Lost Mode, и дальше запускает фишинг владельцев iPhone по нескольким каналам: email, SMS, WhatsApp или звонок. Жертве пишут якобы от имени Apple, указывают правильные модель и IMEI, а затем ведут на поддельную страницу в стиле Find My или Apple, где просят ввести код-пароль устройства, учетные данные Apple Account и код двухфакторной аутентификации.
Самая показательная часть истории — голосовые ИИ-агенты. SOCRadar восстановила записи 200 звонков, сделанных жертвам в период с августа 2025 года по май 2026-го. В выборке фигурируют 55 различных сценариев общения и пять персон, под которыми работал агент. В одном из случаев бот представлялся как «Alice from Apple Support» и рассказывал, что некий человек якобы попытался разблокировать iPhone в Apple Store, где устройство и удержали. Дальше схема предсказуема и потому опасна: чтобы «подтвердить владение», пользователя просят продиктовать код-пароль, а затем отправляют на фишинговую страницу. Стоимость такого контакта для операторов — примерно $0,10 за попытку, причем около 90% звонков пришлись на Бразилию. Когда юнит-экономика мошенничества выглядит почти как у SaaS, удивляться масштабированию уже поздно.
После получения валидных данных злоумышленники закрывают последнюю милю: получают доступ к персональным данным, сбрасывают устройство, удаляют его из Find My и продают. Но для бизнеса здесь важнее не судьба самого смартфона, а то, что лежит за Apple ID. SOCRadar отдельно предупреждает: компрометация учетной записи может открыть дорогу к резервным копиям iCloud, паролям из Keychain, рабочей почте и другим корпоративным данным, если они хранились на личном или выданном работодателем устройстве Apple. Исследователи также обнаружили, что часть писем с платформы отправлялась на адреса государственных и корпоративных организаций. Иными словами, это уже не только история про уличную кражу телефона, а еще и про возможную точку входа в инфраструктуру компании через бытовую панику сотрудника, потерявшего iPhone.
География кампаний у AnonyMousKIT глобальная, хотя заметнее всего они были в Южной Африке, Индонезии, Италии, Индии, Кении и Бразилии. Это укладывается в более широкий тренд: фишинговые сервисы все чаще работают как франшиза с наборами шаблонов, доменов, сценариев и техподдержкой для партнеров. Рынок уже видел платформы, заточенные под Microsoft 365, RingCentral и browser-in-the-middle атаки; теперь тот же продуктовый подход добрался до экосистемы Apple и комбинируется с голосовым ИИ. Для разработчиков и IT-руководителей вывод довольно земной. Обучение пользователей больше нельзя строить только вокруг писем и SMS: если в модели угроз нет правдоподобного голосового контакта с «саппортом», она устарела. А политика BYOD и использование личных Apple-устройств для работы без жесткой сегментации данных выглядят еще менее уютно, чем год назад.
Фишинг владельцев iPhone в исполнении AnonyMousKIT хорошо показывает, куда движется рынок атак: не в сторону более сложных эксплойтов, а в сторону дешевой автоматизации человеческого доверия. Если оператору достаточно связки из украденного телефона, шаблонного домена и голосового бота, то следующим узким местом становится уже не технология, а дисциплина компаний вокруг учетных записей, резервных копий и доступа с мобильных устройств. Именно там теперь и проходит граница между «у сотрудника украли смартфон» и «у компании украли заметно больше, чем смартфон».