Uma operação sofisticada de phishing está mirando pessoas cujos iPhones foram perdidos ou roubados, usando e-mails automáticos, mensagens e ligações telefônicas geradas por IA para obter as credenciais necessárias para desbloquear os dispositivos.
Researchers at SOCRadar identificou a plataforma como AnonyMousKIT, descrevendo-a como uma operação de phishing como serviço criada especificamente para automatizar ataques em vários canais de comunicação. Em vez de depender de uma única mensagem de phishing, os clientes do serviço podem se aproximar repetidamente da mesma vítima por e-mail, SMS, WhatsApp, chamadas pré-gravadas e agentes de voz de IA conversacional.
O objetivo é obter uma senha do iPhone, um código de autenticação em dois fatores ou outras informações que possam ajudar criminosos a superar as proteções de segurança da Apple e facilitar a revenda de um dispositivo roubado.
Os atacantes primeiro criam um perfil do telefone roubado usando informações como seu modelo, número de telefone associado e status do Encontrar Meu Aparelho. Esses detalhes podem então ser incorporados em mensagens personalizadas que tornam a abordagem mais convincente.
Algumas das mensagens de phishing analisadas por pesquisadores afirmavam que um iPhone desaparecido havia sido localizado. Um e-mail informou ao destinatário que um iPhone 15 Plus havia sido detectado próximo a outro dispositivo Apple em Joanesburgo e fornecia um botão supostamente permitindo ao proprietário ver sua localização. Outra mensagem afirmava que um iPhone 14 perdido havia sido encontrado online.
A operação vai além das mensagens escritas. O SOCRadar recuperou registros mostrando que tecnologia comercial de IA conversacional estava sendo usada para fazer chamadas automatizadas enquanto se passavam por funcionários de suporte da Apple.
Uma persona de IA, chamada “Alice”, foi configurada para avisar as vítimas que alguém havia tentado remover o Bloqueio de Ativação do dispositivo. O agente podia então pedir a senha de quatro ou seis dígitos do telefone, solicitar um código 2FA e direcionar o alvo para um site de phishing.
Pesquisadores recuperaram aproximadamente 200 registros de chamadas de IA, cinco personas de IA e 55 transcrições de conversas. Cerca de 90% das chamadas recuperadas tinham como alvo números brasileiros. Milhares de tentativas de WhatsApp também foram identificadas, enquanto os pesquisadores contabilizaram 691 tentativas de e-mail associadas ao AnonyMousKIT e mais de 6.000 em versões relacionadas da plataforma.
A infraestrutura se assemelha a um serviço de software comercial, em vez de uma coleção básica de páginas de phishing. Os operadores podem comprar créditos e gerenciar campanhas por meio de um painel contendo informações sobre ordens, saldos, links, tentativas bloqueadas e ataques bem-sucedidos.
A SOCRadar afirmou que um erro de desenvolvimento expôs partes significativas do backend da operação, proporcionando aos pesquisadores uma visão incomum de sua infraestrutura. A investigação deles identificou 30 instalações de backend em 42 domínios compartilhando o mesmo código subjacente.
Os resultados também sugerem que o AnonyMousKIT apoia uma cadeia de suprimentos criminosa mais ampla envolvendo desenvolvedores, vendedores, clientes, operadores de lojas e inúmeras contas do WhatsApp.
Proprietários de iPhones roubados devem ter particular cautela com chamadas ou mensagens inesperadas alegando que seu dispositivo foi recuperado. Uma mensagem contendo informações precisas sobre o telefone desaparecido não comprova que o remetente representa a Apple.
A Apple aconselha os usuários a nunca compartilharem o código de acesso do dispositivo, senha da conta ou códigos de verificação com outra pessoa e alerta que não entrará em contato com os usuários para informar que um iPhone perdido foi encontrado.
