- WIADOMOŚCI
AnonyMousKIT: przestępczy biznes wokół skradzionych iPhone’ów
Autor. CyberDefence24/Canva
Kradzież iPhone’a nie zawsze kończyć się utratą samego telefonu — coraz częściej jest początkiem kolejnego etapu, w którym przestępcy próbują przejąć konto właściciela i usunąć blokadę urządzenia. Analiza SOCRadar Threat Research Unit pokazuje, że pomagają im w tym gotowe platformy phishingowe, które łączą wiadomości, fałszywe strony i boty na „infolinii” w jeden zautomatyzowany proceder.
Wprowadzenie przez Apple funkcji Activation Lock znacząco utrudniło zarabianie na kradzionych iPhone’ach. Blokada (dostępna od iOS 7), przypisuje urządzenie do konta Apple ID właściciela tak, że nawet po przywróceniu ustawień fabrycznych nie można go ponownie aktywować bez danych do tego konta. Taki telefon ma znacznie mniejszą wartość – złodziejom najbardziej opłaca się sprzedać go na części.
Niektórzy przestępcy się jednak nie poddają i poprzez phishing próbują wyłudzać od właścicieli niezbędne informacje. Wykorzystują do tego platformy phishingowe – w tym stworzony z myślą o rynku skradzionych urządzeń Apple AnonyMousKIT, którą przeanalizował SOCRadar Threat Research Unit, wiążąc ją z 506 domenami i 168 różnymi markami, działającymi od początku 2024 roku.
Jak wygląda oszustwo?
Po zdobyciu urządzenia, przestępcy sprawdzają jego model i status w Find My, po czym wprowadzają do panelu znane im dane właściciela, generują spersonalizowaną kampanię.
AnonyMousKIT został przy tym zaprojektowany tak, by przestępca nie musiał ograniczać się do jednej próby kontaktu. Po utworzeniu profilu ofiary mogą się z nią kontaktować poprzez e-mail, SMSy, WhatsApp, automatyczne połączenie z nagranym już komunikatem czy też prowadzoną przez sztuczną inteligencję rozmowę.
W każdym wariancie ofiara dostaje informację, że jej urządzenie zostało odnalezione. Jest też kierowana na fałszywą stronę przypominającą serwis Apple – która dla zwiększenia wiarygodności może wyświetlać m.in. informacje o lokalizacji telefonu. Użytkownik jest na niej proszony o podanie danych rzekomo potrzebnych do potwierdzenia własności i odzyskania urządzenia.
W rzeczywistości wszystkie zapisane tam informacje trafiają do przestępców, pozwalające im na przejęcie dostępu. Po odblokowaniu urządzenia jest ono czyszczone ze wszystkich danych i ponownie sprzedawane.
W samym AnonyMousKIT od marca do lipca 2026 roku zapisano 691 prób wysłania wiadomości. Operatorzy korzystali m.in. ze zwykłych kont Gmail i iCloud, nadając im nazwy w rodzaju „Apple Support” czy „Find My”. SOCRadar ustalił, że 589 z 603 dostarczonych wiadomości przeszło przez jedno darmowe konto Gmail podszywające się pod adres typu „no-reply”. Kampania korzystała z 35 domen, 51 tematów wiadomości i 13 szablonów, a najpopularniejszy komunikat informował, że urządzenie zostało odnalezione.
„Dzień dobry, tu Alice z Apple Support”
Najbardziej charakterystycznym elementem platformy są połączenia głosowe obsługiwane przez AI. Badacze odzyskali dane 200 rozmów wykonanych między 31 sierpnia 2025 a 30 maja 2026 roku i 55 transkrypcji. Aż 179 połączeń skierowano do Brazylii, a najczęściej wykorzystywaną personą była portugalskojęzyczna „Alice Dias”, przedstawiająca się jako pracownica wsparcia Apple. Przedstawiała „ona” historyjkę o osobie, która miała zjawić się ze skradzionym telefonem w sklepie.
Bot najpierw potwierdzał dane właściciela i próbował nakłonić go do podania cztero- lub sześciocyfrowego kodu blokady. Ofiara była też zachęcana do otworzenia „bezpiecznego linku” prowadzącego do przygotowanej przez oszustów strony.
Badacze wyliczyli, że wszystkie 200 połączeń kosztowało łącznie 19,24 dolarów, czyli średnio niespełna 10 centów za próbę (ok. 40gr.).
Phishing jako usługa
Klienci AnonyMousKIT wykupują kredyty, którymi płacą za poszczególne działania. Przykładowo, e-mail kosztuje 1,5 kredytu, automatyczne połączenie z nagraniem jeden, a rozmowa z agentem AI dwa. Oznacza to, że osoba bez większej wiedzy technicznej ma narzędzia do prowadzenia wielokanałowych kampanii – korzysta z gotowego zaplecza.
SOCRadar przy tym, podkreśla, że nie jest to pojedyncze, odizolowane narzędzie. Analiza wspólnych elementów panelu powiązała tę samą rodzinę oprogramowania z 506 domenami i 168 nazwami usług. Badacze znaleźli też 30 odrębnych instalacji zaplecza działających na 42 domenach. W całej rodzinie odnotowano 6092 wiadomości phishingowe oraz 689 różnych kont operatorów WhatsApp.
Badacze wskazują na rozbudowany łańcuch dostaw: twórca przygotowuje oprogramowanie, sprzedawca je promuje, pośrednicy uruchamiają własne marki, a końcowi użytkownicy kupują dostęp i kredyty. Trzy sklepy (i-Blocker, Key Unlock oraz KG-KING/i-Realm) uruchomiono dokładnie w tej samej sekundzie 10 kwietnia 2026 roku, wykorzystując te same konta pocztowe i wspólną pulę operatorów. Według SOCRadar były więc różnymi szyldami jednego kupującego.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie