Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kombiniert geschmiedete Webseiten und automatische Sprachmittel mit künstlicher Intelligenz, um Opfer zu täuschen. Die öffentliche Analyse stammt aus dem SOCRadar Threat Research Unit (STRU) Team und beschreibt ein Produkt, das Kriminellen vermarktet wird: Panels mit Kreditpreisen, mehrere Kontaktkanäle und Tools, um Kampagnen gegen verlorene oder gestohlene Geräte zu verwalten.
Bestätigte Fakten: SOCRadar identifizierte eine Familie von Kits, die als AnonyMousKIT verfolgt, mit einer Architektur, die es ermöglicht, Kampagnen von einem einzigen Opfer-Rekord auf fünf Vektoren (E-Mail, SMS, WhatsApp, aufgenommen und mit AI-Stimme Agent) zu schießen. Die Plattform ist "credit-metered": jede Aktion hat eine Kreditkosten (z.B. mail 1.50 credits, call with agent AI 2 credits). Die Forscher erholten 200 automatische Anrufaufzeichnungen zwischen 31. August 2025 und 30. Mai 2025, von denen 179 in Brasilien an Zahlen ging; die geschätzten Gesamtkosten für diese 200 Anrufe betrugen 19,24 $ ($0,096 pro Anruf). SOCRadar registrierte auch 691 Sendungen von einer AnonyMousKIT-Anlage zwischen März und Juli 2026 und zählte 6,092 Sendungen in 30 verwandten Backends innerhalb der Kit-Familie.

Wie es technisch funktioniert (bestätigt durch den Bericht): Operatoren integrieren Daten aus dem gestohlenen Gerät - wie die interne Modellkennung und der Zustand in Find My - in benutzerdefinierte Lures. Das Opfer erhält einen Link zu einer gefälschten Seite mit offiziellem Aussehen, die eine animierte Karte des gemeldeten Standorts des Geräts zeigt und Anfragen, um das Gerät entsperren Code (4 oder 6 Ziffern), die Apple ID Anmeldeinformationen und einen in Echtzeit empfangenen Zwei-Faktor-Authentifizierungscode (2FA) zeigt. In der Sprachbranche werden TTS (Text-zu-Sprache) Agenten mit vorbereiteten Identitäten ('Alice from Apple Support' in mehreren Sprachen) verwendet, die Support-Anrufe simulieren und das Passwort in der Stimme bestätigen.
Verifizierte Aspekte der Kampagne: die meisten E-Mails verwendet Probleme wie "Ihr Gerät gefunden wurde" und "Alert", und in Hunderten von Sendungen erschien die Sendeadresse Apple; viel der Post kam aus freien Gmail-Konten kontrolliert durch das Kit. Ein Scan entdeckte Hunderte von Familiendomänen (506 Etiketten mit 188 live und 30 verschiedene Einrichtungen in 42 Domänen entdeckt), und Betreiber veröffentlichten Handelsfelder mit Speichernamen (z.B. i-Blocker, Key Unlock, KG-KING), die Infrastruktur teilen.
Was noch nicht bestätigt oder unsicher ist: Der Bericht dokumentiert keine öffentliche Anzahl von Anmeldeinformationen oder 2FA-Codes, die tatsächlich in diesen Interaktionen erfasst werden; die öffentlichen Metriken auf Kampagne Ergebnisse in der Probe von 200 Anrufen zeigen, dass 100 hung, 48 durch Zeit der Stille beendet, 24 nicht beantwortet und 28 Treffer mit Plattformfehlern oder besetzten Linien. Es gibt keine öffentlichen Beweise in diesem Bericht, dass das kommerzielle Konto des Sprachanbieters (gekennzeichnet als Vapi in den gefundenen Aufzeichnungen) gemeldet oder deaktiviert wurde; SOCRadar gibt nicht an, ob die Operationen zu diesem Zeitpunkt noch aktiv sind und merkte an, dass es weiterhin Änderungen verfolgen wird.
Wesentlicher technischer Kontext und Einschränkungen: Aktivierungssperre verbindet die Hardware mit einer Apple-ID von iOS 7, die die Verwendung verhindert, wenn das Konto des Eigentümers nicht entfernt wird. Die Forschung zeigt, dass die meisten der Ziele - mehr als 92% in der breiten Stichprobe - Geräte mit A12 oder späteren Chips sind, was darauf hindeutet, dass die Autoren nicht von alten öffentlichen Exploits abhängen (z.B. Checkm8 beeinflusst A5-A11). Obwohl im Juni 2026 eine Bootrom-Explosion für A12 / A13 veröffentlicht wurde, beschreiben seine Autoren, dass sie physischen Zugriff erfordert, DFU-Modus (zusammengefügt) und nicht die sichere Enklave abbaut oder den Passcode wiederherstellt; daher bleibt die realistische technische Möglichkeit, Activation Lock in einer Distanz zu überspringen, begrenzt. Die Schlussfolgerung: Die auswertbarste Verbindung mit den meisten Auswirkungen ist Echtzeit-Sozialtechnik, um Passcodes und 2FA-Codes zu extrahieren.
Praktische Auswirkungen: die gefährlichste Innovation ist die Automatisierung der Betrachtung mit Sprachmodellen und TTS integriert in ein kommerzielles Werkzeug. Dies reduziert die Implementierungskosten und ermöglicht Skalenkampagnen für Diebstahlopfer und macht den Handel mit gestohlenen Geräten rentabel. Für die Opfer kommt die unmittelbarste Exposition nicht von einem technischen Ausfall in der Hardware, sondern von der Offenlegung des Entriegelungscodes und 2FA zu einem Gesprächspartner, der in Echtzeit legitim scheint.
Spezifische Empfehlungen für Benutzer (unmittelbare Aktion): Geben Sie niemals Ihren Gerätecode (Passwort), Apple-ID-Passwort oder 2FA-Codes per Telefon, SMS oder über Webformulare an. Apple gibt öffentlich an, dass es niemals Passwörter, Gerätecodes oder 2FA-Codes zur Unterstützung anfordert; wenn Sie verdächtige Kommunikation erhalten, senden Sie sie zu berichten @ apple.com und Kontakt Apple über offizielle Kanäle (siehe Ihr Konto auf applid.apple.com oder Unterstützung von der offiziellen App oder Website). Ändern Sie das Apple-ID-Passwort, wenn Sie vermuten, dass es Exposition und Überprüfung von aktiven Geräten und Sitzungen von der Apple-ID-Management-Seite. Darüber hinaus bitten Sie den mobilen Betreiber, die SIM zu blockieren, um Port-out zu vermeiden und zu deaktivieren oder Vertrauensnummern zu entfernen, wenn sie beeinträchtigt wurden.
Stärkere Minderungsmaßnahmen (von Experten empfohlen und von Forschern zitiert): Hochrisiko migrieren Apple-Konten auf physische Sicherheitsschlüssel (Hardware-Sicherheitsschlüssel, FIDO2 / WebAuthn), da diese Tasten verhindern, dass die Wahrnehmung Angriff von 2FA in Echtzeit, dass die Plattform verfolgt. Aktivieren Sie die Überprüfung in zwei Schritten mit physikalischen Schlüsseln, wo möglich, verwenden Sie lange und einzigartige Passwörter, und betrachten Sie die Freigabe der weißen Liste von Geräten und Sicherheitsalarmen. Wenn Ihr Gerät gestohlen wurde, setzen Sie das Gerät in Lost Modus und befolgen Sie offizielle Anweisungen für die entfernte Löschung nur als letztes Resort; dokumentieren Sie den Räuber für die Polizei Berichterstattung und halten Sie Beweise für betrügerische Kommunikation.

Umfangreichere Auswirkungen: Die Vermarktung von kriminellen Instrumenten mit Paneelen, Preisen, Unterstützung und Infrastrukturersatz reduziert die Zugangssperre für kleinere Akteure und zerstäubt die Bedrohung. Die Kombination von Vektoren (E-Mail, SMS, Messaging, aufgezeichnete Anrufe und KI-Anrufe) ermöglicht die Verfolgung von Opfern auf ihrem bevorzugten Kanal. Als Vorsorge auf Gemeinschaftsebene sollten Voice- und Messaging-Dienstleister die Kontrollen gegen kommerziellen Missbrauch ihrer APIs und TTS-Plattformen verbessern und Strategien und Mechanismen haben, um falsche Identitäten zu erkennen und zu blockieren, die die offizielle Unterstützung imitieren.
Nützliche Quellen und Ressourcen: Die technische Analyse wurde von SOCRadar veröffentlicht (siehe das Portal für Berichte und Aktualisierungen) und Apple selbst hält Richtlinien für die Meldung von Phishing und Empfehlungen, was nicht mit Unterstützung zu teilen (siehe Apples offizielle Unterstützung bei Phishing). Um die historischen Einschränkungen von Bootrom-Ausbeuten zu verstehen, dokumentieren Ressourcen wie die Gemeinschaft hinter dem Kontrolldokument das Ausmaß früherer Schwachstellen und warum nicht alle Generationen von Chips für dieselbe Art von Angriffen anfällig sind.
Referenzlinks: SOCRadar (drei Untersuchungen und Überwachung) - https: / / socradar.io /; Apples Leitfaden über die Meldung von Phishing und was nicht zu teilen - https: / / support.apple.com / en-us / HT204759; historische Informationen über Bootrom Exploits und zugehörige Tools - https: / / checkra.in /.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...