Фалшива Apple поддръжка с AI гласове краде пароли

Изследователският екип на SOCRadar публикува на 24 август разбор на AnonyMousKIT — платформа за фишинг под наем, чиято единствена цел е да свали Activation Lock от откраднати Apple устройства. Услугата работи от началото на 2024 г., свързана е с 506 домейна и 168 магазина-препродавачи, а най-новата ѝ функция е AI гласов агент, който се обажда на жертвата на кражбата и учтиво я моли за кода за отключване на телефона. Цената за операторa: около 10 цента на обаждане.
Защо крадците изобщо се обаждат
Activation Lock съществува от iOS 7 и връзва устройството с Apple ID на собственика. Без този Apple ID откраднатият iPhone е скъпо преспапие — не може да бъде активиран, нито продаден като работещ.
За да го отключат, крадците се нуждаят от три неща: кода за отключване (4 или 6 цифри), данните за Apple ID и живия 2FA код. Нито едно от тях не се извлича технически. Затова целият бизнес се измества към социално инженерство.
Иронията е, че самата жертва помага без да иска. Когато включите Lost Mode, на заключения екран се появява вашият телефон или имейл — точно каналът, по който операторът после ви търси.
Как работи платформата
Операторът въвежда данните на откраднатото устройство в панела и пуска кампания по няколко канала едновременно. Тарифата е кредитна и напълно прозрачна: 1,5 кредита за имейл, 1 кредит за записано обаждане, 2 кредита за AI гласов агент, а SMS и WhatsApp се таксуват отделно.
Жертвата стига до фалшива страница на Find My с анти-бот проверка, която последователно иска паролата за отключване, Apple ID и кода от двуфакторната автентикация. Уловеното отива в панела на оператора и в Telegram webhook.
Най-честата тема на имейлите е обезоръжаващо проста — „Your device has been found“ (308 от 691 изпращания), следвана от „Alert“ (157). Подателят в 627 случая е бил един и същ Gmail адрес с показвано име Apple, Find My или Apple Support.
Снимка: Apple
„Алис от поддръжката на Apple“
Гласовата част върви през търговската платформа Vapi. SOCRadar е възстановила 200 записа за обаждания между 31 август 2025 г. и 30 май 2026 г. и 55 отделни транскрипта, обслужени от пет конфигурирани персони на английски, испански и португалски.
Сценарият е един и същ: „Alice from Apple Support“ съобщава, че телефонът е намерен, и иска четири- или шестцифрения код, за да „потвърди самоличността“. Агентът прочита цифрите обратно за потвърждение — детайл, който звучи професионално и е чиста манипулация.
179 от 200 обаждания са към Бразилия. Общата сметка за петте канала е 19,24 долара (около 16,50 €), тоест 9,6 цента на опит.
Резултатът: нула
Тук идва добрата новина. Разбивката по изход изглежда така:
- 100 жертви са затворили;
- 48 обаждания са изтекли по време заради мълчание;
- 24 не са били вдигнати;
- 28 са се провалили заради грешка на платформата или заето.
Според доклада, цитиран от The Hacker News, нито един пълен набор от идентификационни данни не е бил уловен по гласовия канал. Хората разпознават роботизирания разговор.
Мащабът на имейл кампаниите обаче е друг: 6 092 опита за изпращане през 30-те бекенда на кит-фамилията (от които 691 през самия AnonyMousKIT между март и юли 2026 г.), от които 5 031 устройства са отчетени като онлайн и 1 035 като заключени. 1 735 от изпращанията са към Южна Африка, включително 27 правителствени адреса, а 5 649 (92,7%) са насочени към устройства с чип A12 или по-нов — тоест към техника, която още струва пари.
Индустрия, не хакерски кит
SOCRadar формулира извода директно: „AnonyMousKIT е по-скоро малък софтуерен бизнес с престъпна клиентела, отколкото фишинг кит.“ Има кредитни пакети, публикувани цени, абонаментни нива, поддръжка на клиенти и статус страница.
Паралелно BleepingComputer цитира Infoblox, която е проследила 4 244 злонамерени домейна в екосистемата между март 2022 г. и май 2026 г. Три магазина — i-Blocker, Key Unlock и KG-KING — са стартирали в един и същи ден, 10 април 2026 г. „Комбинирайки технически инструменти и социално инженерство, крадците вече имат начин да отключват устройства масово и да направят кражбата на телефони печеливша“, пишат изследователите Маел Льо Туз и Елена Пуга.
Точно за това свиване на бариерата предупреждаваше и Бил Гейтс в интервюто си за киберпраговете на AI — не за нови атаки, а за евтина автоматизация на стари.
Apple е категорична: „Apple никога няма да ви поиска да влезете в който и да е сайт, да натиснете Accept в диалога за двуфакторна автентикация или да съобщите паролата си.“ Кодът за отключване на телефона не се казва на никого — нито на поддръжка, нито на полиция, нито на човек, който твърди, че е намерил апарата ви.
Какво да направите, ако телефонът ви бъде откраднат
Влизайте във Find My само през приложението на Apple или през ръчно въведен адрес icloud.com — никога през линк от съобщение. Всяко обаждане, SMS или имейл, който твърди, че устройството е намерено, третирайте като опит за измама, докато сами не проверите в приложението. Ако вече сте въвели данни някъде, сменете паролата на Apple ID и прекратете сесиите от доверените си устройства.
Полезно е и да ограничите какво се вижда на заключения екран. Ако тепърва настройвате петата бета на iOS 27, проверете Stolen Device Protection — тя добавя биометрично забавяне при чувствителните промени по акаунта.
Заключение
AnonyMousKIT не пробива нищо в iOS. Пробива разсеяния човек, който току-що е загубил телефона си и чака някой да му се обади с добра новина. Гласовият AI прави този разговор безкрайно евтин — 200 обаждания за 19 долара. Засега защитата остава същата, каквато беше и преди AI: затваряте и проверявате сами.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google