Een geavanceerde phishingoperatie richt zich op mensen van wie de iPhones verloren zijn gegaan of gestolen, waarbij geautomatiseerde e-mails, berichten en door AI gegenereerde telefoongesprekken worden gebruikt om de benodigde inloggegevens te verkrijgen om de apparaten te ontgrendelen.
Researchers at SOCRadar het platform identificeerde als AnonyMousKIT, en beschreef het als een phishing-als-een-service-operatie die specifiek is ontworpen om aanvallen over verschillende communicatiekanalen te automatiseren. In plaats van te vertrouwen op één phishingbericht, kunnen klanten van de dienst herhaaldelijk hetzelfde slachtoffer benaderen via e-mail, sms, WhatsApp, vooraf opgenomen gesprekken en conversatie-AI-spraakagents.
Het doel is om een iPhone-toegangscode, tweefactorauthenticatiecode of andere informatie te verkrijgen die criminelen kan helpen om Apple’s beveiligingsbeveiliging te omzeilen en een gestolen apparaat gemakkelijker te laten doorverkopen.
Aanvallers maken eerst een profiel van de gestolen telefoon aan met informatie zoals het model, het bijbehorende telefoonnummer en de Vind Mijn-status. Die gegevens kunnen vervolgens worden verwerkt in gepersonaliseerde berichten die de aanpak overtuigender maken.
Sommige phishingberichten die door onderzoekers werden onderzocht, beweerden dat er een vermiste iPhone was gevonden. Een e-mail vertelde de ontvanger dat een iPhone 15 Plus was gedetecteerd nabij een ander Apple-apparaat in Johannesburg en bevatte een knop waarmee de eigenaar zogenaamd de locatie kon bekijken. Een ander bericht beweerde dat een verloren iPhone 14 online was gevonden.
De operatie gaat verder dan geschreven berichten. SOCRadar vond gegevens die aantoonden dat commerciële conversatie-AI-technologie werd gebruikt om geautomatiseerde oproepen te voeren terwijl men zich voordeed als Apple-supportpersoneel.
Een AI-persona, genaamd “Alice”, was zo ingesteld dat slachtoffers hadden geprobeerd Activation Lock van hun apparaat te verwijderen. De agent kon vervolgens om de vier- of zescijferige toegangscode van de telefoon vragen, een 2FA-code opvragen en het doelwit doorverwijzen naar een phishingwebsite.
Onderzoekers vonden ongeveer 200 AI-belrecords, vijf AI-persona’s en 55 transcripties van gesprekken. Ongeveer 90% van de teruggevonden gesprekken richtte zich op Braziliaanse nummers. Duizenden WhatsApp-pogingen werden ook geïdentificeerd, terwijl onderzoekers 691 e-mailpogingen telden die gekoppeld waren aan AnonyMousKIT en meer dan 6.000 in gerelateerde versies van het platform.
De infrastructuur lijkt meer op een commerciële softwaredienst dan op een eenvoudige verzameling phishingpagina’s. Operators kunnen credits kopen en campagnes beheren via een dashboard met informatie over orders, saldi, links, geblokkeerde pogingen en succesvolle aanvallen.
SOCRadar zei dat een ontwikkelingsfout aanzienlijke delen van de backend van de operatie blootlegde, waardoor onderzoekers een ongebruikelijk beeld van de infrastructuur kregen. Hun onderzoek identificeerde 30 backend-installaties verspreid over 42 domeinen die dezelfde onderliggende code delen.
De bevindingen suggereren ook dat AnonyMousKIT een bredere criminele toeleveringsketen ondersteunt met ontwikkelaars, verkopers, klanten, winkelbeheerders en talrijke WhatsApp-accounts.
Eigenaren van gestolen iPhones moeten bijzonder voorzichtig zijn met onverwachte oproepen of berichten waarin wordt beweerd dat hun apparaat is teruggevonden. Een bericht met accurate informatie over de vermiste telefoon bewijst niet dat de afzender Apple vertegenwoordigt.
Apple adviseert gebruikers om nooit hun toegangscode, accountwachtwoord of verificatiecodes met iemand anders te delen en waarschuwt dat het geen contact zal opnemen met gebruikers om te melden dat er een verloren iPhone is gevonden.
