Una sofisticada operación de phishing está dirigida a personas cuyos iPhones han sido perdidos o robados, utilizando correos electrónicos automáticos, mensajes y llamadas telefónicas generadas por IA para obtener las credenciales necesarias para desbloquear los dispositivos.

 

 

Researchers at SOCRadar identificó la plataforma como AnonyMousKIT, describiéndola como una operación de phishing como servicio diseñada específicamente para automatizar ataques en varios canales de comunicación. En lugar de depender de un solo mensaje de phishing, los clientes del servicio pueden acercarse repetidamente a la misma víctima mediante correo electrónico, SMS, WhatsApp, llamadas pregrabadas y agentes de voz conversacionales con IA.

El objetivo es obtener un código de acceso para iPhone, un código de autenticación en dos pasos u otra información que pueda ayudar a los delincuentes a superar las protecciones de seguridad de Apple y facilitar la reventa de un dispositivo robado.

Los atacantes primero crean un perfil del teléfono robado usando información como su modelo, número de teléfono asociado y el estado de Buscar Mi Persona. Esos datos pueden luego incorporarse en mensajes personalizados que hacen que el enfoque sea más convincente.

Algunos de los mensajes de phishing examinados por los investigadores afirmaban que se había localizado un iPhone desaparecido. Un correo electrónico informaba al destinatario que se había detectado un iPhone 15 Plus cerca de otro dispositivo Apple en Johannesburgo y proporcionaba un botón que supuestamente permitía al propietario ver su ubicación. Otro mensaje afirmaba que se había encontrado un iPhone 14 perdido en línea.

La operación va más allá de los mensajes escritos. SOCRadar recuperó registros que mostraban que se utilizaba tecnología comercial de IA conversacional para realizar llamadas automáticas mientras se hacía pasar por personal de soporte de Apple.

Una persona de IA, llamada “Alice”, estaba configurada para informar a las víctimas de que alguien había intentado eliminar el bloqueo de activación de su dispositivo. El agente podía entonces pedir el código de acceso de cuatro o seis dígitos del teléfono, solicitar un código 2FA y dirigir al objetivo hacia un sitio web de phishing.

Los investigadores recuperaron aproximadamente 200 registros de llamadas con IA, cinco personas con IA y 55 transcripciones de conversaciones. Aproximadamente el 90% de las llamadas recuperadas se dirigieron a números brasileños. También se identificaron miles de intentos de WhatsApp, mientras que los investigadores contabilizaron 691 intentos de correo electrónico asociados con AnonyMousKIT y más de 6.000 en versiones relacionadas de la plataforma.

La infraestructura se asemeja más a un servicio de software comercial que a una colección básica de páginas de phishing. Los operadores pueden comprar créditos y gestionar campañas a través de un panel de control que contiene información sobre pedidos, saldos, enlaces, intentos bloqueados y ataques exitosos.

SOCRadar afirmó que un error de desarrollo expuso partes significativas del backend de la operación, proporcionando a los investigadores una visión inusual de su infraestructura. Su investigación identificó 30 instalaciones backend en 42 dominios que compartían el mismo código subyacente.

Los hallazgos también sugieren que AnonyMousKIT apoya una cadena de suministro criminal más amplia que involucra a desarrolladores, vendedores, clientes, operadores de locales y numerosas cuentas de WhatsApp.

Los propietarios de iPhones robados deben ser especialmente cautelosos con llamadas o mensajes inesperados que afirmen que su dispositivo ha sido recuperado. Un mensaje que contiene información precisa sobre el teléfono desaparecido no demuestra que el remitente represente a Apple.

Apple aconseja a los usuarios no compartir el código de acceso de su dispositivo, la contraseña de la cuenta o los códigos de verificación con otra persona y advierte que no contactará con los usuarios para informar que se ha encontrado un iPhone perdido.

Deja un comentario