Il servizio illegale AnonyMousKIT automatizza il furto di codici di sblocco e credenziali Apple tramite chiamate vocali AI, colpendo soprattutto utenti in Brasile e altri paesi emergenti, e alimentando un mercato globale di dispositivi rubati.
Un nuovo servizio di phishing-as-a-service chiamato AnonyMousKIT sta rivoluzionando il mercato dei dispositivi Apple rubati, automatizzando il recupero dei codici necessari per sbloccare iPhone e disattivare la funzione Activation Lock. Attivo dall'inizio del 2024, il sistema alimenta un ecosistema strutturato che comprende la vendita di iPhone rubati, la raccolta di Apple ID, l'accesso ai backup iCloud e alle credenziali Keychain.
Come funziona AnonyMousKIT
Secondo i ricercatori di SOCRadar, che hanno analizzato la piattaforma sfruttando alcune vulnerabilità nei percorsi dei file, AnonyMousKIT è collegato a 506 domini e supporta una rete di 168 marchi di rivenditori. Sono stati recuperati i dettagli di 200 chiamate effettuate tra agosto 2025 e maggio 2026, gestite da un agente vocale AI che impersona cinque diverse identità. Ogni chiamata costa circa 0,10 dollari e il 90% dei tentativi ha preso di mira utenti brasiliani.
Strategie di phishing e impatto sui dati
La funzione Activation Lock di Apple protegge i dispositivi associandoli all'account del proprietario, rendendo difficile il riutilizzo dopo un furto. Tuttavia, AnonyMousKIT sfrutta le informazioni di contatto fornite tramite la modalità Smarrito per inviare email, SMS, messaggi WhatsApp o chiamate che imitano comunicazioni ufficiali Apple, includendo dettagli reali come modello e IMEI per aumentare la credibilità.
Le vittime vengono indirizzate a una falsa pagina Apple dove inseriscono passcode, credenziali e codici di autenticazione a due fattori. In alcuni casi, un agente AI con la voce di "Alice from Apple Support" convince l'utente a dettare il passcode, sostenendo che il dispositivo sia stato trovato in un Apple Store. Una volta ottenuti i codici, i criminali possono accedere ai dati personali, resettare il dispositivo e rimuoverlo da Trova il mio iPhone, aumentando il valore di rivendita.
Rischi per aziende e istituzioni
SOCRadar avverte che la compromissione di un Apple ID può esporre backup iCloud, password Keychain, email di lavoro e dati aziendali su dispositivi personali o aziendali. Una piccola percentuale delle email inviate dalla piattaforma ha raggiunto anche organizzazioni governative e corporate. Le campagne di AnonyMousKIT hanno una portata globale, con particolare concentrazione in Sudafrica, Indonesia, Italia, India, Kenya e Brasile.
Il contesto delle minacce digitali
L'uso di agenti vocali AI per il phishing rappresenta una nuova frontiera nelle truffe digitali, simile ad altre tecniche di attacco che sfruttano vulnerabilità hardware o software. Ad esempio, recenti ricerche hanno evidenziato come attacchi Plug and Pwn possano sfruttare la funzione Plug and Play di Windows per ottenere privilegi elevati senza interazione dell'utente, come descritto in questo approfondimento sulle minacce USB.