AnonyMousKIT: как ИИ-«голос Apple Support» выманивает пин-код и снимает Activation Lock на украденном iPhone

Коротко о главном
Компания SOCRadar 25 августа 2026 года раскрыла PhaaS-платформу AnonyMousKIT: ИИ-голосовые агенты звонят жертвам кражи iPhone, представляясь «Алисой из Apple Support», и выманивают пин-код устройства для снятия Activation Lock. Один такой звонок обходится злоумышленнику примерно в $0,10. Платформа работает с 2024 года, охватывает 506 доменов и 168 реселлеров — и представляет отдельную угрозу для мобильных продуктов с корпоративными данными на устройствах.
Суть атаки: украденный iPhone заблокирован через Activation Lock и не может быть перепродан без разблокировки. AnonyMousKIT превращает обход этой защиты в поточный процесс: через режим «Утеряно» платформа получает контактный телефон жертвы, рассылает фишинговые сообщения якобы от Apple, а затем ИИ-агент звонит и под предлогом возврата устройства запрашивает пин-код, Apple ID и одноразовый 2FA-код. После получения данных iPhone сбрасывается до заводских настроек и выходит из Find My — готов к перепродаже.
Это не единичный инцидент, а коммерческий сервис с прайс-листом, тарифными планами и службой поддержки. Именно поэтому организациям, использующим iOS-устройства в корпоративном контуре, стоит пересмотреть подход к информационной безопасности мобильного парка: стандартной MDM-политики здесь недостаточно.
Бизнес-модель: PhaaS как сервис с тарифными планами
SOCRadar описывает AnonyMousKIT как «небольшой программный бизнес с криминальной клиентской базой». Платформа предлагает несколько каналов атаки с кредитной тарификацией: фишинговый e-mail — 1,5 кредита, записанный голосовой звонок — 1 кредит, ИИ-голосовой агент — 2 кредита. Итоговая стоимость 200 задокументированных звонков составила $19,24, то есть около 10 центов за попытку.
Реселлерская сеть состоит из 168 брендов-посредников — каждый предлагает собственный «интерфейс» поверх одной и той же инфраструктуры. Это существенно затрудняет атрибуцию: жертва видит уникальное название бренда, не связанное с основной платформой. Инфраструктура охватывает 506 активных доменов; на момент публикации SOCRadar из 506 активных оставались 188 — блокировки части доменов продолжаются.
Цепочка атаки: от режима «Утеряно» до заводского сброса
Атака состоит из пяти последовательных шагов. Первый — получение контакта: если устройство переведено в режим «Утеряно» (Lost Mode), его экран отображает телефон для связи с владельцем. AnonyMousKIT автоматически считывает этот номер. Второй шаг — фишинговые сообщения через e-mail, SMS или WhatsApp: жертве сообщают, что Apple нашла устройство и готова вернуть его.
На третьем шаге подключается ИИ-агент. Платформа использует коммерческий сервис голосовой телефонии Vapi с пятью персонами, все — под именем «Алисы из Apple Support», говорящей на английском, испанском или португальском языках. Агент просит жертву назвать пин-код «для подтверждения личности», затем запрашивает Apple ID и живой 2FA-код. Из 200 задокументированных звонков 100 жертв повесили трубку, 48 — молчали до тайм-аута, 24 — не взяли трубку, 28 — ошибка соединения; то есть до целевых действий добралась лишь часть, но при стоимости звонка 10 центов конверсия остаётся коммерчески выгодной для атакующего.
На четвёртом шаге жертву направляют на поддельную страницу Find My или Apple ID — там перехватывают учётные данные. Пятый шаг — заводской сброс устройства и удаление его из Find My, после чего iPhone готов к перепродаже.
Масштаб и угрозы для корпоративного парка
92,7% устройств, зафиксированных в логах платформы, работают на процессорах серии A12 или новее — это флагманские модели iPhone, чаще всего используемые в корпоративном сегменте. Это не случайность: именно старшие модели имеют наибольшую цену перепродажи после сброса.
Для IT-подразделений угроза выходит за рамки потери железа. Если сотрудник хранил корпоративные e-mail, VPN-профили, токены MFA или рабочие документы в незащищённом хранилище устройства, атака AnonyMousKIT открывает путь не только к Apple-аккаунту, но и к корпоративным учётным данным. BleepingComputer подтвердил, что в перечень похищаемых данных входят iCloud-бэкапы, пароли из Keychain и корпоративные e-mail, сохранённые в устройстве.
Как обнаружили платформу
SOCRadar получила доступ к логам через уязвимость самой платформы: оператор использовал «голые относительные пути» к файлам логов, разрешимые от корня веб-сервера без аутентификации. В результате исследователи извлекли 120 242 строки e-mail-логов и 166 052 строки WhatsApp-логов AnonyMousKIT, что позволило восстановить полную инфраструктуру платформы. Уязвимость затрагивала все 30 известных установок.
Семейство фишинг-китов прослеживается с февраля 2024 года; активные операции подтверждены логами до августа 2026 года. Платформа связана с 506 доменами через 30 установок в 42 уникальных доменах.
Что делать организациям прямо сейчас
Три меры снижают риск существенно. Первая — включить управляемый режим iOS (Supervised Mode) через Apple Business Manager: в этом режиме устройство нельзя сбросить без MDM-сервера, даже зная пин-код. Активационная блокировка в Supervised Mode привязана к организации, а не к Apple-аккаунту сотрудника.
Вторая мера — обучение сотрудников: Apple никогда не запрашивает пин-код устройства по телефону или в сообщениях. Этот принцип нужно закрепить в политике ИБ и периодически напоминать о нём. Третья мера — мониторинг MDM-событий: несанкционированное снятие с управления устройства должно генерировать инцидент и требовать немедленного отзыва корпоративных учётных данных, ассоциированных с этим устройством.
Организациям, у которых iOS-устройства входят в периметр с доступом к корпоративным ресурсам, рекомендуется также провести аудит условий доступа: если Keychain-пароль или VPN-профиль устройства открывает доступ к внутренним системам, а устройство не в Supervised Mode — это риск, не зависящий от того, окажется ли конкретный телефон жертвой AnonyMousKIT или схожей платформы.
Часто задаваемые вопросы
Что такое AnonyMousKIT? Это PhaaS (Phishing-as-a-Service) платформа, разработанная для кражи пин-кодов и Apple ID у владельцев похищенных iPhone с целью снятия Activation Lock и последующей перепродажи устройств. Платформа действует с 2024 года, раскрыта SOCRadar 25 августа 2026 года.
Как атака выглядит для жертвы? Жертва получает сообщение (e-mail/SMS/WhatsApp), что Apple нашла её телефон. Затем поступает звонок от «Алисы из Apple Support» — ИИ-агента, который просит назвать пин-код для подтверждения личности и перенаправляет на поддельную страницу для ввода Apple ID и 2FA-кода.
Какие данные могут быть похищены? Пин-код устройства, Apple ID и пароль, одноразовые 2FA-коды, пароли из Keychain, iCloud-бэкапы и корпоративные e-mail, сохранённые на устройстве.
Как защитить корпоративные iPhone? Перевести устройства в Supervised Mode через Apple Business Manager, настроить MDM-политики, запрещающие уход с управления без авторизации сервера, и провести обучение: Apple никогда не запрашивает пин-код по телефону.
Затрагивает ли это Android-устройства? Нет: AnonyMousKIT специализируется на обходе механизма Activation Lock, который является эксклюзивной функцией экосистемы Apple.
Источники
SOCRadar — «Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain», 25 августа 2026 года (первичное исследование).
BleepingComputer — «AnonyMousKIT PhaaS uses voice AI agents to phish iPhone passcodes», 26 августа 2026 года.
The Hacker News — «Fake Apple Support AI Calls Target Stolen-Device Owners for Passcodes and 2FA Codes», 26 августа 2026 года.
Help Net Security — «AnonyMousKIT phishing-as-a-service uses AI voice calls to steal iPhone passcodes», 26 августа 2026 года.
Корпоративные iOS-устройства в вашем контуре?
AnonyMousKIT и схожие PhaaS-платформы превращают кражу телефона в утечку корпоративных данных. Поможем выстроить политику ИБ для мобильного парка: Supervised Mode, MDM-политики, аудит условий доступа.