Skip to main contentSkip to footer

AnonyMousKIT атакует владельцев украденных iPhone голосовым ИИ

Владелец смартфона проверяет подозрительный голосовой звонок и карту местоположения устройства на ноутбуке

Исследователи SOCRadar 24 августа 2026 года раскрыли инфраструктуру AnonyMousKIT — коммерческой фишинговой платформы, которая помогает злоумышленникам снимать Activation Lock с украденных устройств Apple. Это не уязвимость iOS: атака строится на социальной инженерии. Владельца убеждают раскрыть пароль Apple Account, код разблокировки устройства или код двухфакторной проверки.

Особенность схемы — сочетание привычных писем и сообщений с записанными звонками и разговорными AI-агентами. Голосовой бот может представиться сотрудником поддержки, сообщить о якобы найденном iPhone и в реальном времени подталкивать человека к нужному действию.

Что обнаружили исследователи

По данным SOCRadar, AnonyMousKIT действует как phishing-as-a-service — готовый набор инструментов, который продаётся другим преступникам. Платформа существует как минимум с начала 2024 года и объединяет 506 доменов и 168 витрин под разными названиями.

В исследованном массиве было 6092 фишинговых письма и сведения о 5031 целевом устройстве: 1035 из них оставались заблокированными. Исследователи также зафиксировали более 200 автоматизированных звонков. Около 90% наблюдавшихся вызовов приходились на Бразилию, а их суммарная стоимость составила всего 19,24 доллара. Это показывает, насколько дёшево подобные кампании можно масштабировать, но не означает, что 90% всех мировых атак происходят в Бразилии.

Ещё одна деталь — 589 из 603 доставленных писем, или 97,7%, были перенаправлены через одну бесплатную учётную запись Gmail. Массовая инфраструктура при этом скрывалась за множеством брендов и доменов, поэтому отдельные эпизоды могли выглядеть несвязанными.

Как работает атака после кражи телефона

Сначала злоумышленнику нужен сам аппарат и способ связаться с владельцем. Контактные данные могут появиться из информации на экране режима пропажи, SIM-карты, утечек данных или других источников. Затем человеку отправляют письмо, SMS или сообщение в WhatsApp либо звонят от имени Apple или службы, которая якобы нашла устройство.

Жертве предлагают перейти на страницу, похожую на Find My, либо назвать секретные данные голосовому «оператору». После получения пароля, кода подтверждения или код-пароля устройства преступник пытается отвязать аппарат от аккаунта. Если Activation Lock снята, украденный iPhone можно перепродать как рабочий.

Риск не ограничивается стоимостью телефона. Доступ к Apple Account способен открыть злоумышленнику резервные копии iCloud, фотографии, синхронизированные данные и пароли из Keychain. Масштаб последствий зависит от настроек аккаунта и того, какие именно секреты успел раскрыть владелец.

Главный признак мошенничества

Apple прямо указывает: компания никогда не просит сообщить пароль Apple Account, код проверки, код-пароль устройства или ключ восстановления. Она также не связывается с пользователем, чтобы сообщить, что украденный iPhone найден. Звонок может звучать убедительно и учитывать модель устройства или обстоятельства кражи, но знание этих деталей не подтверждает личность собеседника.

Не переходите по ссылке из звонка или сообщения и не вводите данные на открытой таким способом странице. Завершите разговор и самостоятельно откройте официальный сайт Apple, приложение Find My или сохранённый контакт оператора связи.

Что делать сразу после кражи iPhone

  • Отметьте устройство как пропавшее. Войдите на iCloud.com/find или используйте Find My на другом доверенном устройстве. Для входа на страницу поиска код подтверждения не требуется.
  • Не удаляйте iPhone из Find My. Такое удаление снимает Activation Lock и облегчает перепродажу аппарата. Удалённое стирание данных не отменяет блокировку активации, пока устройство остаётся в аккаунте.
  • Осторожно указывайте контакты в режиме пропажи. В отдельной инструкции для украденных устройств Apple советует не показывать личные контактные данные: преступники могут использовать их для социальной инженерии.
  • Свяжитесь с оператором. Попросите приостановить обслуживание номера или перевыпустить SIM/eSIM. Точная процедура идентификации и восстановления зависит от оператора.
  • Защитите финансовые аккаунты. Если на устройстве были банковские приложения или вы сообщили секретные данные, позвоните в банк по официальному номеру и уточните, какие сессии и операции нужно заблокировать.
  • Сохраните доказательства. Сделайте снимки подозрительных сообщений, запишите номера, домены и время звонков, затем обратитесь в правоохранительные органы.

Если код или пароль уже передан

Немедленно измените пароль Apple Account через официальный интерфейс, проверьте список доверенных устройств и удалите незнакомые. Просмотрите активные сессии и актуальность доверенных номеров. Если вы сообщили код-пароль украденного iPhone, считайте данные на устройстве потенциально доступными и предупредите банк и другие критичные сервисы.

Заранее включённые Find My, двухфакторная аутентификация и «Защита украденного устройства» снижают риск, но не отменяют осторожность. Ни одна настройка не защищает от добровольной передачи секретов убедительному собеседнику.

Почему тема важна для Узбекистана

В отчёте SOCRadar нет подтверждения, что AnonyMousKIT уже целенаправленно атакует пользователей в Узбекистане. Однако сама схема легко локализуется: AI-агенту можно дать новый язык, сценарий и местный номер, а стоимость автоматизированных звонков остаётся низкой. Поэтому операторским колл-центрам, банкам и корпоративным службам безопасности стоит включить сценарий «телефон найден — назовите код» в памятки для клиентов и сотрудников.

Материал носит информационный характер. Конкретные действия по блокировке номера, платёжных инструментов и обращению в правоохранительные органы зависят от оператора, банка и обстоятельств кражи.

Первоисточники

Интересное