Содержание
AnonyMousKIT нацелился на владельцев iPhone: мошенники используют поддельные страницы Apple и ИИ-звонки, чтобы снять блокировку с украденных смартфонов. Кампанию описали исследователи SOCRadar, а ее инфраструктура уже выросла до более чем 500 доменов.
Схема неприятна тем, что бьет не по слабому паролю в лоб. Она использует нормальную функцию iPhone, которую Apple добавила для честного сценария. Если человек потерял телефон, он может вывести на экран контакт для связи. Нашедший видит номер или почту и возвращает устройство владельцу.
В AnonyMousKIT этот контакт превращают в точку входа для атаки. Преступники получают данные с экрана потерянного или украденного iPhone, а затем связываются с владельцем. Они пишут в почту, SMS, WhatsApp или звонят голосовым ИИ-агентом.
Как AnonyMousKIT обходит защиту украденного iPhone
Apple давно закрыла простой перепродажный сценарий: Find My, Activation Lock и Lost Mode связывают устройство с аккаунтом владельца даже после сброса. Без кода устройства и пароля Apple Account вор получает дорогой кирпич, а не готовый к продаже смартфон.
Мошенники поэтому атакуют не саму защиту, а владельца. Они создают фальшивые страницы Find My или Apple, а потом представляются поддержкой Apple. Жертве говорят, что смартфон нашли или вернули в сервисную цепочку.
Чтобы разговор звучал убедительно, преступники называют правильную модель и IMEI. Для человека, который недавно потерял iPhone, это выглядит почти как подтверждение подлинности звонка. Дальше жертву просят «подтвердить личность» на поддельной странице.
На этой странице собирают данные, нужные для снятия блокировки. После этого злоумышленники могут разблокировать устройство, стереть его и продать дороже на сером рынке.
Фишинг превратили в криминальный SaaS
SOCRadar описывает AnonyMousKIT не как одиночный набор скриптов, а как маленький софтверный бизнес для преступных клиентов. У платформы больше 150 витринных брендов, которые работают как реселлеры и партнеры.
Первые записи об AnonyMousKIT исследователи относят к началу 2024 года. Кампания продолжалась на момент публикации отчета, а инфраструктура уже включала свыше 500 доменов. Это масштаб не разовой фишинговой рассылки, а устойчивой операционной модели.
Самая новая деталь — автоматизированный вишинг через LLM-агентов. В отчете SOCRadar сказано: «Its primary innovation is an automated, LLM-driven voice vector». По-русски: главная находка авторов схемы — голосовой канал на базе больших языковых моделей.
Исследователи нашли около 200 звонков, которые преступники сделали с августа 2025 года по май 2026 года. Для них использовали пять разных ИИ-персон и 55 сценариев общения. Один звонок обходился атакующим примерно в $0,10, то есть около 10 рублей.
- Домены: более 500 адресов в инфраструктуре кампании
- Партнерская сеть: более 150 витрин, реселлеров и аффилиатов
- Голосовые атаки: около 200 найденных звонков за август 2025 — май 2026
- ИИ-персоны: пять вариантов голосовых агентов
- Цена звонка: около $0,10 за попытку
Дешевизна звонков меняет экономику атаки. Раньше для такого обмана нужен был оператор, который говорит на нужном языке и не теряется в диалоге. Теперь платформе хватает сценария, данных о жертве и голосового агента.
География кампании и следы атак
Основной массив найденных звонков пришелся на Бразилию: около 90% голосовых попыток направили туда. Но SOCRadar называет кампанию глобальной и выделяет несколько стран фокуса: ЮАР, Индонезию, Индию, Кению, Бразилию и Италию.
В исследовании также нашли следы переписки с корпоративными и государственными адресами. Почти 30 попыток пришлись на домены госструктур ЮАР. Еще три попытки связали с локальным университетом.
Для обычного владельца iPhone главный вывод простой, без паники. Если телефон потерян, а «поддержка Apple» внезапно сама звонит и просит ввести пароль на странице по ссылке, перед нами не сервисная процедура. Apple строит Activation Lock именно так, чтобы посторонний не мог снять привязку без владельца.
О технической стороне кампании подробнее написал BleepingComputer. По данным SOCRadar, кампания AnonyMousKIT оставалась активной на момент публикации отчета, а исследователи продолжали отслеживать ее инфраструктуру.