Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Лажни повици од AI-систем кој се претставува како Apple Support ги таргетираат сопствениците на украдени уреди за да ги добијат лозинките и 2FA-кодовите

Истражувачи за сајбер-безбедност открија детали за платформа „phishing-as-a-service“ (PhaaS), создадена за отстранување на Activation Lock на Apple од украдени уреди. Платформата користи изнајмени AI-гласовни агенти кои им се јавуваат на жртвите на кражба, се претставуваат како Apple Support и го бараат кодот за отклучување на нивниот уред.

Единицата за истражување на закани на SOCRadar (STRU) соопшти дека платформата, која ја следи под името AnonyMousKIT, функционира со кредитен систем и овозможува испраќање измамнички пораки преку пет канали од еден запис за жртвата: е-пошта за 1,50 кредити, SMS со цена што зависи од ID-то на испраќачот, WhatsApp, снимен гласовен повик за 1 кредит и AI-гласовен агент за 2 кредити.

Целни жртви се сопственици на Apple уреди кои неодамна биле изгубени или украдени. Страниците и повиците од нив бараат прво 4- или 6-цифрен код за отклучување на уредот, потоа податоци за Apple ID, а на крај и актуелен код за двофакторска автентикација (2FA). Сопствените упатства на Apple наведуваат дека компанијата никогаш нема да бара лозинка, код за отклучување на уредот или 2FA-код за да обезбеди корисничка поддршка.

„AnonyMousKIT најдобро може да се опише не како phishing алатка, туку како мал софтверски бизнис со криминална база на клиенти. Има пакети со кредити, објавени цени, претплати на различни нивоа, корисничка поддршка, следење на статусот и протоколи за замена на инфраструктурата“, соопшти SOCRadar во извештај објавен во понеделникот.

Activation Lock, воведен со iOS 7, го поврзува хардверот со конкретен Apple ID и го прави украдениот телефон неупотреблив сè додека уредот не биде отстранет од сметката на сопственикот.

Измамничките пораки го наведуваат внатрешниот идентификатор на моделот на Apple уредот, како и неговиот тековен статус во Find My, при што двата податоци се преземаат директно од украдениот уред. Жртвите кои ќе го отворат линкот се пренасочуваат кон страница со изглед на Apple, наменета за собирање податоци, која прикажува анимирана мапа со пријавената локација на уредот.

AI-гласовниот канал е најдобро документираниот начин на измама по е-поштата. Од сметката на операторот на комерцијалната гласовна платформа Vapi биле извлечени 200 записи од повици, 55 транскрипти и пет конфигурирани персони.

Во извештајот на истражувачите не се наведува дали сметката била пријавена до Vapi, а ниту една од двете компании јавно не соопштила дали таа сè уште е активна. Сите пет персони користат ист преведен идентитет — Алис од Apple Support — на англиски, шпански и португалски јазик.

Повиците се одвивале во периодот од 31 август 2025 до 30 мај 2026 година, а 179 од вкупно 200 повици биле упатени кон броеви во Бразил. Во пронајдениот транскрипт, агентот бара од жртвата да го потврди сопствеништвото на уредот, а потоа го бара четирицифрениот или шестцифрениот код за отклучување и ги повторува цифрите за потврда.

Потоа објаснува дека некој посетил Apple Store за да го отстрани Activation Lock и прашува дали преку текстуална порака пристигнал линк за обновување. Истражувачите процениле дека вкупниот трошок за 200-те повици изнесувал 19,24 долари, односно околу 9,6 центи по повик.

Табелата со резултати во извештајот ги распределува сите 200 повици во една од четири категории: 100 жртви ја прекинале слушалката, 48 повици завршиле по истек на времето поради молчење, 24 биле без одговор, а 28 завршиле поради грешки на платформата или зафатени линии. Во извештајот нема податоци за бројот на собрани кодови за отклучување, Apple ID-податоци или 2FA-кодови преку кој било од петте канали.

Логовите стигнале до SOCRadar преку две релативни патеки до датотеки во споделената кодна база, кои се поврзуваат со коренот на веб-страницата и овозможуваат HTTP пристап без автентикација. Секоја инсталација на таа кодна база го наследува овој пропуст.

Скенирањето на 506 домени поврзани со семејството на овие алатки идентификувало 30 различни инсталации, достапни преку 42 домени, при што 188 од вкупно 506 домени биле активни.Инсталацијата на AnonyMousKIT евидентирала 691 обид за испраќање во периодот од март до јули 2026 година, во споредба со вкупно 6.092 испраќања преку сите 30 задни системи.Три продавници — i-Blocker, Key Unlock и KG-KING — биле активирани во истата секунда на 10 април 2026 година и ги користеле истите Gmail сметки за препраќање. SOCRadar проценил дека овој шаблон укажува на еден купувач кој работи со три брендови, наместо на тројца одделни клиенти.

Истражувачите ги забележале следните карактеристики на измамничките е-пораки:

  • Двете најчести насловни линии биле „Your device has been found“ („Вашиот уред е пронајден“) — 308 од 691 порака, и „Alert“ („Предупредување“) — 157 пораки.

  • Како имиња на испраќачите биле користени лажни идентитети што се претставувале како Apple, Find My, Apple Support и Apple Assistance.

  • 627 од евидентираните испраќања биле препратени преку една бесплатна Gmail сметка — noreplyapple00000[@]gmail[.]com — додека преку другите две сметки биле испратени само 20 и 2 пораки.

  • 678 од 691 измамнички пораки содржеле токен со локација што наведувал град, меѓу кои Јоханесбург, Абуџа, Буенос Аирес, Мапуто и Мумбај.Страниците за собирање податоци, кои им биле прикажувани на жртвите, биле достапни преку URL-адреси во формат /help?TOKEN.
Од вкупно 6.092 испраќања на ниво на целото семејство на алатки, 1.735 биле насочени кон сметки во Јужна Африка. Од 691 испраќање на самиот AnonyMousKIT, 64 биле упатени кон домени што не се наменети за потрошувачи, вклучувајќи 27 пораки до адреси на јужноафрикански владини институции. SOCRadar наведува дека тие приматели биле избрани затоа што нивните уреди биле украдени, а не поради нивните работни позиции или функции.

Во извештајот се наведува дека четирите алатки за отклучување понудени преку панелот служат како мамка, бидејќи 5.649 од 6.092 таргетирани уреди, односно 92,7%, користат A12 чип или понов.

ChatGPT said:

Експлоатот на bootrom-от checkm8 опфаќа само чипови од A5 до A11. Во извештајот исто така се наведува дека техничките методи за заобиколување на заштитите сега се застарени, бидејќи Apple одамна ја надмина генерацијата на уреди погодени од checkm8. Јавен bootrom-експлоат за A12 и A13 беше објавен на 18 јуни 2026 година, два месеца пред извештајот, а неговиот proof-of-concept сè уште е достапен.

Неговите автори го опишуваат како tethered bootrom експлоат за кој се потребни физички пристап до уредот и режимот за ажурирање на фирмверот (DFU mode), а истражувањето не покажува компромитирање на Secure Enclave. Неговата контролна алатка го префрла уредот во production mode или стартува необработена iBoot слика, но ниту една од овие постапки не го враќа кодот за отклучување на уредот ниту го отстранува Activation Lock.

SOCRadar го опиша автоматизираниот гласовен вектор управуван од LLM како главната иновација на платформата.

Во март, Mirage Security анализираше услуга за vishing со претплата, во која комерцијалната технологија за претворање текст во говор е вградена како основна функција, а The Hacker News во мај извести за претходна AI vishing алатка.

Infoblox Threat Intel истиот екосистем на алатки за отклучување го документираше во мај, користејќи DNS телеметрија, и објави список од 4.244 злонамерни домени откриени во периодот од март 2022 до мај 2026 година.

„Со комбинирање на технички алатки и социјален инженеринг, крадците сега имаат начин масовно да ги отклучуваат уредите и кражбата на телефони да ја направат профитабилна“, изјавија истражувачите од Infoblox Threat Intel, Maël Le Touz и Elena Puga.

Идентичните second-level labels кај различни top-level домени се совпаѓање на шаблони, а не доказ дека зад нив стои еден ист оператор.

„Apple никогаш нема да бара од вас да се најавите на која било веб-страница, да притиснете Accept во дијалогот за двофакторска автентикација, да ја дадете вашата лозинка, кодот за отклучување на уредот или двофакторскиот код, ниту да внесете некој од овие податоци на веб-страница“, наведува Apple во документацијата за поддршка објавена на 15 јуни 2026 година.

Apple им препорачува на корисниците сомнителните е-пораки и текстуални пораки што се претставуваат како Apple да ги проследат на reportphishing@apple.com.

Истражувачите препорачаа корисниците да ги префрлат највредните Apple ID сметки на физички безбедносни клучеви, за кои наведуваат дека целосно го спречуваат пресретнувањето на 2FA во реално време — крајната цел на оваа измамничка шема.

The Hacker News побара коментар од Apple за истражувањето, но компанијата не одговорила до моментот на објавување на текстот.

Овој развој следува откако германските и американските органи за спроведување на законот во јули ја разбија мрежата Kratos, при што повеќе од 200 сервери биле исклучени, а индонезиските власти го уапсиле човекот за кој велат дека ја развил и управувал со платформата.

„Платформата сè уште работеше во последниот ден од нашата анализа. SOCRadar продолжува да ја следи, заедно со нејзините сродни продавници и поширокото семејство што ја користи истата кодна база, и ќе известува за сите значајни промени“, соопшти компанијата.

Извори:

  • The Hacker News – Fake Apple Support AI Calls Target Stolen-Device Owners for Passcodes and 2FA Codes The Hacker News