Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et des iPads, combinant des pages Web falsifiées et des agents de voix automatiques avec de l'intelligence artificielle pour tromper les victimes. L'analyse publique provient de l'équipe de l'Unité de recherche sur la menace de SOCRadar (STRU) et décrit un produit commercialisé aux criminels : panneaux à prix de crédit, canaux de contact multiples et outils pour gérer les campagnes contre les appareils perdus ou volés.
Faits confirmés: SOCRadar a identifié une famille de kits qui suit comme AnonyMousKIT, avec une architecture qui permet des campagnes de tir d'un seul dossier victime à cinq vecteurs (email, SMS, WhatsApp, enregistré et appelé avec agent vocal AI). Chaque action a un coût de crédit (p. ex., par la poste 1,50 crédit, par téléphone avec l'agent AI 2 crédits). Les chercheurs ont récupéré 200 appels automatiques entre le 31 août 2025 et le 30 mai 2025, dont 179 au Brésil; le coût total estimé de ces appels était de 19,24 $ (0,96 $ par appel). SOCRadar a également enregistré 691 expéditions d'une installation AnonyMousKIT entre mars et juillet 2026 et compté 6 092 expéditions dans 30 moteurs connexes de la famille de kits.

Comment cela fonctionne techniquement (confirmé par le rapport): les opérateurs intègrent les données extraites de l'appareil volé - comme l'identificateur de modèle interne et l'état dans Find My - dans des leurres personnalisés. La victime reçoit un lien vers une page falsifiée avec apparence officielle qui montre une carte animée de l'emplacement signalé de l'appareil et demande, dans l'ordre, le code de déverrouillage de l'appareil (4 ou 6 chiffres), les identifiants Apple ID et un code d'authentification à deux facteurs (2FA) reçu en temps réel. Dans la branche vocale, les agents TTS (text-to-voice) sont utilisés avec des identités préparées («Alice from Apple Support» en plusieurs langues) qui simulent les appels de support et demandent à confirmer le mot de passe dans la voix.
Aspects vérifiés de la campagne : la plupart des courriels ont utilisé des problèmes tels que « Votre appareil a été trouvé » et « Alert », et dans des centaines d'envois, l'adresse d'envoi semblait être Apple ; une grande partie du courrier provenait de comptes Gmail gratuits contrôlés par le kit. Un scan a détecté des centaines de domaines familiaux (506 étiquettes avec 188 installations vivantes et 30 installations différentes détectées dans 42 domaines), et les opérateurs ont publié des panneaux commerciaux avec des noms de magasins (par exemple i-Blocker, Key Unlock, KG-KING) qui partagent l'infrastructure.
Ce qui n'est toujours pas confirmé ou incertain : le rapport ne documente pas un décompte public des lettres d'identité ou des codes 2FA effectivement capturés dans ces interactions; les mesures publiques sur les résultats de la campagne dans l'échantillon de 200 appels indiquent que 100 pendaient, 48 se terminaient par un moment de silence, 24 ne répondaient pas et 28 frappent avec des erreurs de plate-forme ou des lignes occupées. Il n'y a aucune preuve publique dans ce rapport que le compte commercial du fournisseur de voix (identifié comme Vapi dans les dossiers trouvés) a été signalé ou désactivé; SOCRadar n'indique pas si les opérations sont toujours actives pour le moment et note qu'il continuera de suivre les changements.
Contexte et limites techniques clés : Activation Lock relie le matériel à un identifiant Apple depuis iOS 7, ce qui empêche l'utilisation si le compte du propriétaire n'est pas supprimé. La recherche souligne que la plupart des objectifs - plus de 92 % dans l'échantillon - sont des appareils à puces A12 ou à puces ultérieures, ce qui indique que les auteurs ne dépendent pas d'anciens exploits publics (p. ex., catchm8 affecte A5-A11). Bien qu'une explosion de bootrom ait été publiée pour A12 / A13 en juin 2026, ses auteurs décrivent qu'elle nécessite un accès physique, le mode DFU (téthered) et ne démonte pas l'enclave sûre ou ne récupère pas le code de passe. La conclusion: le lien le plus exploitable avec le plus d'impact est l'ingénierie sociale en temps réel pour extraire des codes pass et 2FA.
Incidences pratiques: l'innovation la plus dangereuse est l'automatisation du visionnement avec des modèles de langue et TTS intégrés dans un outil commercial. Cela réduit les coûts de mise en œuvre et permet des campagnes d'échelle pour les victimes de vol, rendant le commerce des appareils volés rentable. Pour les victimes, l'exposition la plus immédiate ne vient pas d'une défaillance technique dans le matériel, mais de la révélation du code de déverrouillage et 2FA à un interlocuteur qui semble légitime en temps réel.
Recommandations spécifiques pour les utilisateurs (action immédiate) : ne jamais fournir votre code d'appareil (mot de passe), mot de passe Apple ID ou codes 2FA par téléphone, SMS ou via des formulaires web. Apple déclare publiquement qu'elle ne demande jamais de mots de passe, de codes de périphérique ou de codes 2FA pour le support; si vous recevez des communications suspectes, envoyez-les à rapport @ apple.com et contact Apple via les canaux officiels (voir votre compte sur applid.apple.com ou support depuis l'application ou le site officiel). Changez le mot de passe Apple ID si vous soupçonnez qu'il y a eu exposition et examinez les appareils et les sessions actifs à partir de la page de gestion Apple ID. De plus, demandez à l'opérateur mobile de bloquer la SIM pour éviter le port-out et désactiver ou supprimer les numéros de confiance s'ils ont été compromis.
Mesures d'atténuation renforcées (recommandées par des experts et citées par des chercheurs) : migration à haut risque Comptes Apple aux clés de sécurité physique (clés de sécurité du matériel, FIDO2 / WebAuthn), puisque ces clés empêchent l'attaque d'interception de 2FA en temps réel que la plate-forme poursuit. Activer la vérification en deux étapes avec des clés physiques lorsque c'est possible, utiliser des mots de passe longs et uniques, et envisager d'activer la liste blanche des appareils et des alertes de sécurité. Si votre appareil a été volé, mettez l'appareil en mode perdu et suivez les instructions officielles pour la suppression à distance seulement en dernier recours; documentez le vol pour signaler la police et conservez toute preuve de communications frauduleuses.

Incidences plus importantes : la commercialisation d'outils criminels avec panneaux, prix, soutien et remplacement des infrastructures réduit la barrière d'entrée pour les acteurs mineurs et atomise la menace. La combinaison de vecteurs (email, SMS, messagerie, appels enregistrés et appels AI) permet aux victimes d'être persécutées sur leur canal préféré. En tant que mesure de précaution au niveau communautaire, les fournisseurs de services de messagerie et de voix devraient améliorer les contrôles contre l'abus commercial de leurs API et les plateformes TTS devraient avoir des politiques et des mécanismes pour détecter et bloquer les fausses identités qui imitent le soutien officiel.
Sources et ressources utiles: l'analyse technique a été publiée par SOCRadar (voir son portail pour les rapports et les mises à jour) et Apple elle-même maintient des lignes directrices pour rapporter le phishing et des recommandations sur ce qu'il ne faut pas partager avec le support (voir le support officiel d'Apple sur le phishing). Pour comprendre les limites historiques des exploits de bootrom, des ressources telles que la communauté derrière le document de contrôle l'étendue des vulnérabilités antérieures et pourquoi toutes les générations de puces ne sont pas sensibles au même type d'attaque.
Liens de référence: SOCRadar (enquête sur les menaces et surveillance) - https: / / socradar.io /; Guide d'Apple sur la façon de déclarer l'hameçonnage et ce qu'il ne faut pas partager - https: / / support.apple.com / fr-us / HT204759; informations historiques sur les exploits de bootrom et les outils associés - https: / / checkra.in /.
Autres
Plus de nouvelles sur le même sujet.

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...