Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad

Autor: Publicada 6 min de lectura 0 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combinando páginas web falsificadas y agentes de voz automáticos con inteligencia artificial para engañar a las víctimas. El análisis público proviene del equipo de SOCRadar Threat Research Unit (STRU) y describe un producto comercializado a delincuentes: paneles con precios por crédito, canales múltiples de contacto y herramientas para gestionar campañas contra dispositivos perdidos o sustraídos.

Hechos confirmados: SOCRadar identificó una familia de kits que rastrea como AnonyMousKIT, con una arquitectura que permite disparar campañas desde un único registro de víctima hacia cinco vectores (email, SMS, WhatsApp, llamada grabada y llamada con agente de voz AI). La plataforma está «credit-metered»: cada acción tiene un coste en créditos (por ejemplo, el correo 1.50 créditos, la llamada con agente AI 2 créditos). Los investigadores recuperaron 200 registros de llamadas automáticas entre el 31 de agosto de 2025 y el 30 de mayo de 2026, de las cuales 179 fueron a números en Brasil; el coste total estimado para esas 200 llamadas fue de 19,24 dólares (≈0,096 USD por llamada). SOCRadar también registró 691 envíos desde una instalación de AnonyMousKIT entre marzo y julio de 2026 y contabilizó 6.092 envíos en 30 backends relacionados dentro de la familia de kits.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Imagen generada con IA.

Cómo funciona técnicamente (confirmado por el informe): los operadores integran datos extraídos del dispositivo robado —como el identificador interno de modelo y el estado en Find My— en lures personalizados. La víctima recibe un enlace a una página falsificada con apariencia oficial que muestra un mapa animado de la ubicación reportada del dispositivo y solicita, en orden, el código de desbloqueo del dispositivo (4 u 6 dígitos), las credenciales del Apple ID y un código de autenticación de dos factores (2FA) recibido en tiempo real. En la rama de voz, se usan agentes TTS (texto a voz) con identidades preparadas ('Alice from Apple Support' en varios idiomas) que simulan llamadas de soporte y piden confirmar el passcode en voz.

Aspectos verificados de la campaña: la mayoría de los correos usaron asuntos como “Your device has been found” y “Alert”, y en cientos de envíos la dirección remitente aparentaba ser de Apple; gran parte del correo salió de cuentas Gmail gratuitas controladas por el kit. Un escaneo detectó cientos de dominios de la familia (506 labels con 188 vivos y 30 instalaciones distintas detectadas en 42 dominios), y los operadores publicaron paneles comerciales con nombres de tienda (por ejemplo i-Blocker, Key Unlock, KG-KING) que comparten infraestructura.

Qué está todavía sin confirmación o es incierto: el informe no documenta un recuento público de credenciales o códigos 2FA efectivamente capturados en esas interacciones; las métricas públicas sobre resultados de campaña en la muestra de 200 llamadas indican que 100 colgaron, 48 terminaron por tiempo de silencio, 24 no contestaron y 28 toparon con errores de plataforma o líneas ocupadas. No hay evidencia pública en ese informe de que la cuenta comercial del proveedor de voz (identificada como Vapi en los registros hallados) haya sido reportada o desactivada; SOCRadar no afirma si las operaciones siguen activas en este momento y señaló que continuará rastreando cambios.

Contexto técnico clave y limitaciones: Activation Lock vincula el hardware a un Apple ID desde iOS 7, lo que impide el uso si no se elimina la cuenta del propietario. La investigación destaca que la mayoría de los objetivos —más del 92% en la muestra amplia— son dispositivos con chips A12 o posteriores, lo que indica que los autores no dependen de exploits públicos antiguos (por ejemplo checkm8 afecta A5‑A11). Aunque se publicó un exploit de bootrom para A12/A13 en junio de 2026, sus autores describen que requiere acceso físico, modo DFU (tethered) y no desmonta el enclave seguro ni recupera el passcode; por tanto, la vía técnica realista para saltarse Activation Lock a distancia sigue siendo limitada. La conclusión: el eslabón explotable con más impacto es la ingeniería social en tiempo real para extraer passcodes y códigos 2FA.

Consecuencias prácticas: la innovación más peligrosa es la automatización de vishing con modelos de lenguaje y TTS integrados en una herramienta comercial. Eso reduce los costes de ejecución y permite campañas a escala dirigidas a víctimas de robo, haciendo rentable el comercio de dispositivos robados. Para las víctimas, la exposición más inmediata no viene de un fallo técnico en el hardware, sino de revelar el código de desbloqueo y el 2FA a un interlocutor que parece legítimo en tiempo real.

Recomendaciones concretas para los usuarios (acción inmediata): no proporcione nunca su código del dispositivo (passcode), contraseña de Apple ID ni códigos 2FA por teléfono, SMS o a través de formularios web. Apple afirma públicamente que nunca solicita contraseñas, códigos de dispositivo ni códigos 2FA para soporte; si recibe comunicaciones sospechosas reenvíelas a reportphishing@apple.com y contacte a Apple por canales oficiales (consulte su cuenta en appleid.apple.com o el soporte desde la app o web oficial). Cambie la contraseña del Apple ID si sospecha que ha habido exposición y revise dispositivos y sesiones activas desde la página de administración del Apple ID. Además, pida al operador móvil que bloquee la SIM para evitar port-out y desactive o elimine números de confianza si han sido comprometidos.

Medidas de mitigación más fuertes (recomendadas por expertos y citadas por los investigadores): migrar cuentas Apple con alto riesgo a llaves físicas de seguridad (hardware security keys, FIDO2/WebAuthn), ya que estas llaves impiden el ataque de intercepción de 2FA en tiempo real que la plataforma persigue. Active la verificación en dos pasos con llaves físicas cuando sea posible, utilice contraseñas largas y únicas, y considere habilitar lista blanca de dispositivos y alertas de seguridad. Si su dispositivo fue robado, ponga el dispositivo en Modo Perdido y siga las instrucciones oficiales para borrado remoto sólo como último recurso; documente el robo para la denuncia policial y conserve cualquier evidencia de las comunicaciones fraudulentas.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Imagen generada con IA.

Implicaciones más amplias: la comercialización de herramientas delictivas con paneles, precios, soporte y reemplazo de infraestructura reduce la barrera de entrada para actores menores y atomiza la amenaza. La combinación de vectores (email, SMS, mensajería, llamadas grabadas y llamadas AI) permite perseguir a víctimas en su canal preferido. Como precaución a nivel comunitario, los proveedores de servicios de voz y mensajería deben mejorar controles contra el abuso comercial de sus APIs y las plataformas de TTS deben tener políticas y mecanismos para detectar y bloquear identidades falsas que imiten soporte oficial.

Fuentes y recursos útiles: el análisis técnico fue publicado por SOCRadar (ver su portal para reportes y actualizaciones) y la propia Apple mantiene guías para reportar phishing y recomendaciones sobre qué no compartir con soporte (véase la ayuda oficial de Apple sobre phishing). Para entender las limitaciones históricas de exploits de bootrom, recursos como la comunidad detrás de checkra1n documentan el alcance de vulnerabilidades previas y por qué no todas las generaciones de chips son susceptibles al mismo tipo de ataque.

Enlaces de referencia: SOCRadar (investigación y seguimiento de amenazas) — https://socradar.io/; Guía de Apple sobre cómo denunciar phishing y qué no compartir — https://support.apple.com/en-us/HT204759; información histórica sobre exploits de bootrom y herramientas asociadas — https://checkra.in/.

Cobertura

Relacionadas

Mas noticias del mismo tema.