Платформа AnonyMousKIT продаёт преступникам автоматизированный сервис сбора паролей от Apple ID. Она нацелена на обход блокировки активации на украденных смартфонах. Сервис работает по предоплатной схеме, позволяя злоумышленникам избавиться от ручной отработки жертв. В результате кражи iPhone превратились в двухэтапную операцию: сначала похищается устройство, затем подбираются учётные данные владельца.
Описание
По данным SOCRadar Threat Research Unit, платформа действует с февраля 2024 года. К ней относятся 506 доменов и 168 магазинов-витрин, использующих общий программный код. Из-за ошибки в настройках веб-сервера журналы проекта остались открытыми для всех. Это позволило восстановить полную картину происходящего, включая переписку операторов и структуру бизнеса. Всего в журналах накопилось свыше 120 тысяч строк с информацией о почтовых отправлениях и 166 тысяч записей из WhatsApp.
Атака начинается с ввода данных украденного телефона в панель управления. Злоумышленник указывает модель устройства, серийный номер и статус службы Find My. Затем система генерирует уведомление от имени Apple, которое выглядит правдоподобно. Письмо содержит ссылку на поддельную страницу входа в iCloud. На странице отображается карта с местоположением телефона, чтобы вызвать доверие у жертвы. После этого платформа запрашивает код-пароль, логин и одноразовый код из SMS. Все данные мгновенно передаются оператору через мессенджер Telegram.
Помимо почты, сервис использует SMS, WhatsApp и голосовые звонки. ИИ-агент представляется сотрудником службы поддержки Apple и вежливо просит продиктовать код-пароль. Исследователи восстановили 200 таких разговоров, сохранив записи и расшифровки. Для проведения этой кампании злоумышленникам потребовалось всего 19 долларов, что подчёркивает дешевизну инструмента. Большинство звонков совершалось абонентам в Бразилии, хотя использовались и другие страны. Встроенные утилиты для взлома старых моделей iPhone на деле не работают с современными устройствами и служат лишь приманкой для покупателей.
Инфраструктура AnonyMousKIT построена по принципу многоуровневой сети. Один разработчик продаёт лицензии так называемым покупателям, которые разворачивают собственные витрины. Например, группа Cluster B управляет тремя брендами, запущенными в один и тот же момент с одинаковыми почтовыми ящиками. Другой оператор использует старейшую установку, работающую с июля 2025 года. Всего в журналах упоминаются 689 операторов, однако реально активны лишь 120. Из 1721 зарегистрированного аккаунта подавляющее большинство так и осталось неиспользованным.
Вскрылись и другие ошибки операторов. Для рассылки фишинговых писем использовался единственный бесплатный почтовый ящик, зарегистрированный с именем Apple Support. Лишь случайное совпадение позволило обнаружить, что операторы вручную вставляли имена отправителей из заметок, из-за чего возникали лишние пробелы. Кроме того, часть писем случайно раскрыла личный адрес одного из злоумышленников. Эти промахи значительно упростили атрибуцию атак.
Жертвами становятся владельцы недавно утерянных или украденных устройств. За время работы платформа сгенерировала более шести тысяч фишинговых писем, из которых 603 дошли до адресатов. В базе оказались 6092 устройства, причём 5031 находилось в сети, а 1035 - в режиме пропажи. Среди них преобладают iPhone начиная с 11 поколения, а также iPad и MacBook. Письма уходили в десятки стран, включая ЮАР, Индонезию, Италию, Бразилию и Индию. Хотя большинство жертв пользуются личными почтовыми сервисами, около 165 сообщений попало в государственные и образовательные организации.
Для бизнеса угроза особенно велика. Взлом Apple ID даёт доступ к резервным копиям iCloud, заметкам, фотографиям и связке паролей Keychain. Если пострадавший использует рабочий iPhone, злоумышленник получает корпоративные документы, переписку и доступ к внутренним сервисам. Украденные пароли от других систем позволяют развить атаку на инфраструктуру компании. Кроме того, фишинговые письма нередко приходят на служебные адреса, имитируя уведомления от технической поддержки. Это снижает бдительность сотрудников и повышает риск утечки конфиденциальных данных.
Несмотря на публикацию отчёта, AnonyMousKIT продолжает работу. Пользователям стоит не переходить по ссылкам из неожиданных сообщений, не сообщать коды-пароли по телефону и включать двухфакторную аутентификацию. Компаниям рекомендуется регулярно проводить тренинги по защите от фишинга и следить за подозрительными письмами, имитирующими служебные уведомления. Только сочетание технических и организационных мер способно снизить эффективность подобных платформ.