
Нещодавно виявлена платформа Phishing-as-a-Service (PhaaS) під назвою AnonyMousKIT автоматизує процес отримання кодів, які використовуються для розблокування вкрадених пристроїв Apple та відключення функції Activation Lock.
Незаконний сервіс діє з початку 2024 року і підтримує структуровану екосистему, яка займається продажем вкрадених iPhone, збором Apple ID, доступом до резервних копій iCloud та облікових даних Keychain.
Дослідники з платформи аналітики загроз SOCRadar скористалися тим, що оператор платформи використовував відносні шляхи без доменного імені, щоб зібрати інформацію про те, як працює сервіс, хто ним керує та яка його інфраструктура.
SOCRadar виявила, що AnonyMousKIT пов’язана з 506 доменами та підтримує розгалужений бізнес зі 168 брендами-магазинами, що діють як реселери.

Дослідники відновили записи про 200 дзвінків, здійснених жертвам у період з серпня 2025 року по травень 2026 року, використовуючи 55 різних скриптів взаємодії, якими керував голосовий ШІ-агент, що діяв під п’ятьма персонажами.
SOCRadar зазначає, що вартість таких дзвінків для оператора становить близько 0,10 долара за спробу, при цьому 90% дзвінків було зроблено до Бразилії.

Отримання кодів розблокування
Функція Activation Lock від Apple автоматично активується, коли ввімкнено сервіс відстеження Find My, і пов’язує пристрій iPhone з обліковим записом Apple власника.
Навіть якщо вкрадений пристрій скинути до заводських налаштувань, він залишається прив’язаним до облікового запису оригінального власника і вимагає дійсний код авторизації під час першого налаштування, перш ніж його можна буде використовувати.
Через цю функцію захисту багато вкрадених iPhone продаються на запчастини. Однак їхня цінність значно зростає, якщо їх вдається розблокувати, особливо коли можна відновити конфіденційні дані власника.
AnonyMousKIT отримує інформацію з вкрадених пристроїв, таку як контактна інформація власника, надана через функцію Lost Mode, і використовує її для зв’язку з власником через електронну пошту, SMS, WhatsApp або телефонний дзвінок.
Фішингові повідомлення видають себе за Apple і стверджують, що відсутній пристрій було знайдено, надаючи правильну модель та деталі IMEI, щоб лист виглядав легітимно.

Лист перенаправляє жертву на підроблену сторінку Find My або Apple, де їй пропонується ввести пароль пристрою, облікові дані Apple Account та код двофакторної автентифікації.
У деяких випадках, досліджених SOCRadar, ШІ-агент з персонажем “Alice from Apple Support” повідомляє жертвам, що хтось, хто намагався розблокувати телефон, приніс його до магазину Apple, де пристрій було вилучено.
Після цього ШІ-агент просить жертву підтвердити володіння, продиктувавши пароль, а потім направляє її на фішингову сторінку.
Як тільки зловмисники отримають ці коди, вони зможуть отримати доступ до особистих даних жертви, скинути пристрій до заводських налаштувань та видалити його з програми Find My перед продажем.

Компрометація Apple ID може призвести до витоку резервних копій iCloud, паролів Keychain, робочої електронної пошти та іншої корпоративної інформації, що зберігається на особистих або корпоративних пристроях Apple, попереджає SOCRadar.
Дослідники виявили, що невелика частка листів з платформи була надіслана до державних та корпоративних організацій.
SOCRadar повідомляє, що кампанії, які проводить AnonuMousKIT, мали глобальне охоплення, але були більш сконцентровані в Південній Африці, Індонезії, Італії, Індії, Кенії та Бразилії.
Після отримання зловмисниками дійсних облікових даних, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 оцінює захисні механізми техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Оригінал статті: www.bleepingcomputer.com
