Владельцам украденных Apple-устройств звонят фальшивые сотрудники поддержки

Исследователи SOCRadar обнаружили платформу AnonyMousKIT: она помогает мошенникам выманивать код-пароль устройства, данные Apple ID и одноразовые коды двухфакторной аутентификации. Для звонков злоумышленники используют арендованных ИИ-голосовых агентов.

Владельцам украденных Apple-устройств звонят фальшивые сотрудники поддержки

Исследователи SOCRadar Threat Research Unit рассказали о фишинговой платформе AnonyMousKIT, рассчитанной на владельцев недавно потерянных или украденных устройств Apple. Её операторы рассылают письма и сообщения, а также звонят жертвам от имени Apple Support, чтобы получить код-пароль устройства, учётные данные Apple ID и код двухфакторной аутентификации.

Цель схемы — снять блокировку активации Activation Lock, которая привязывает устройство к Apple ID владельца и не позволяет пользоваться похищенным аппаратом, пока его не удалят из аккаунта. В приманках указываются внутренний идентификатор модели и статус устройства в Find My; эти данные, по оценке исследователей, берутся с самого украденного устройства. Ссылка ведёт на поддельную страницу в оформлении Apple с картой предполагаемого местоположения аппарата.

AnonyMousKIT работает как сервис с платными пакетами кредитов, тарифами и поддержкой клиентов. Из одной записи о жертве он позволяет задействовать пять каналов: электронную почту, SMS, WhatsApp, записанный звонок и звонок с ИИ-агентом. По данным SOCRadar, ИИ-звонок обходился операторам в два кредита.

Исследователи получили 200 записей таких звонков, 55 расшифровок и настройки пяти голосовых персонажей из аккаунта операторов на коммерческой платформе Vapi. Во всех вариантах использовалось имя Alice из Apple Support; разговоры велись на английском, испанском и португальском. Звонки проходили с 31 августа 2025 года по 30 мая 2026-го, причём 179 из 200 номеров принадлежали Бразилии.

В одной из изученных расшифровок агент сначала просит подтвердить, что устройство принадлежит собеседнику, затем запрашивает четырёх- или шестизначный код-пароль и повторяет цифры для проверки. После этого он сообщает о якобы попытке снять Activation Lock в Apple Store и спрашивает, пришла ли по SMS ссылка для восстановления. В отчёте нет данных о том, сколько кодов, паролей или учётных записей преступникам удалось получить.

Общая стоимость 200 звонков, по подсчётам SOCRadar, составила 19,24 доллара — около 9,6 цента за попытку. Половина вызовов закончилась тем, что получатель положил трубку; ещё 48 завершились тайм-аутом из-за молчания, 24 остались без ответа, а в 28 случаях возникли ошибки платформы или сигнал «занято».

В Apple предупреждают, что компания не запрашивает пароль, код-пароль устройства или код двухфакторной аутентификации при оказании поддержки. Такие данные не следует сообщать звонящему, даже если тот располагает сведениями о модели или местоположении пропавшего устройства.