資安研究人員揭露了一個用於解除遭竊裝置啟用鎖定(Activation Lock)的網路釣魚即服務(Phishing-as-a-Service, PhaaS)平台,該平台利用租賃的 AI 語音代理,假冒蘋果客服致電給裝置失竊的受害者,並要求提供裝置密碼。
SOCRadar 威脅研究部門(STRU)表示,該平台被追蹤為 AnonyMousKIT,採用點數計費制,並能從單一受害者記錄中透過五個管道發送誘餌:電子郵件(1.50 點)、簡訊(依寄件者 ID 定價)、WhatsApp、錄音電話(1 點)以及 AI 語音代理(2 點)。
目標用戶是近期遺失或遭竊的蘋果裝置擁有者,這些網頁和通話會要求用戶提供 4 位或 6 位數的裝置密碼,接著是 Apple ID 憑證,最後是即時的雙重認證(2FA)碼。蘋果官方指南指出,公司絕不會為了提供支援而要求用戶提供密碼、裝置密碼或 2FA 碼。
啟用鎖定功能於 iOS 7 推出,將硬體與特定的 Apple ID 綁定,並使遭竊的手機在所有者帳戶被移除前無法使用。
誘餌會引用手機的內部 Apple 型號識別碼及其即時的「尋找」(Find My)狀態,這兩者都是從遭竊裝置本身提取的。遵循連結的受害者會到達一個標有 Apple 商標的擷取頁面,該頁面會顯示手機回報位置的動畫地圖。
AI 語音管道是繼電子郵件之後記錄最詳盡的詐騙途徑,從營運者與商業語音平台 Vapi 的帳戶中,恢復了 200 筆通話記錄、55 份對話紀錄以及五個設定好的角色。
研究人員的報告並未說明該帳戶是否已向 Vapi 檢舉,兩家公司也未公開表示該帳戶是否仍活躍。所有五個角色在英語、西班牙語和葡萄牙語中都帶有相同的翻譯身份:來自 Apple 支援的 Alice。
這些通話發生在 2025 年 8 月 31 日至 2026 年 5 月 30 日之間,其中 200 通有 179 通是撥往巴西的號碼。在恢復的對話紀錄中,代理人要求受害者確認所有權,然後要求提供四位或六位數的密碼,並讀出數字以供確認。
接著,它會解釋有人前往 Apple 直營店要求移除啟用鎖定,並詢問是否已透過簡訊收到恢復連結。研究人員估計這 200 通電話的總成本為 19.24 美元,平均每通約 9.6 美分。
報告中的結果表格將這 200 通電話歸類為四種結果:100 名受害者掛斷電話、48 次無聲超時、24 次未接來電,以及 28 次平台錯誤或忙線訊號。報告中並未列出任何一個管道所擷取的密碼、Apple ID 或 2FA 碼的數量。
這些日誌透過共享程式碼庫中的兩個相對檔案路徑傳送到 SOCRadar,這些路徑解析到網頁根目錄並允許未經身份驗證的 HTTP 存取。該程式碼庫的每一次部署都會繼承此缺陷。
對 506 個套件家族網域的掃描,識別出 30 個獨立的安裝,分佈在 42 個網域上,其中 188 個(佔 506 個)處於活躍狀態。
AnonyMousKIT 安裝記錄了 2026 年 3 月至 7 月期間有 691 次發送嘗試,而 30 個後端總共進行了 6,092 次發送。
三個銷售平台 i-Blocker、Key Unlock 和 KG-KING 於 2026 年 4 月 10 日同一秒啟動,共享相同的 Gmail 轉發帳戶。SOCRadar 評估此模式為一個買家經營三個品牌,而非三個獨立客戶。
研究人員記錄了電子郵件誘餌的以下特徵:
在 6,092 次家族範圍內的發送中,南非佔了 1,735 次,而 AnonyMousKIT 自有的 691 次發送中有 64 次是發送到非消費者網域,包括 27 次發送到南非政府地址。SOCRadar 表示,選擇這些收件者是因為他們的手機被盜,而非因為他們的職位。
報告指出,面板上提供的四種解鎖工具是誘餌,因為在 6,092 台目標裝置中,有 5,649 台(92.7%)運行的是 A12 或更新的晶片。
checkm8 啟動 ROM 漏洞僅能影響 A5 至 A11 晶片。報告還指出,隨著蘋果已超越 checkm8 代,技術繞過方法已過時。針對 A12 和 A13 的公開啟動 ROM 漏洞於 2026 年 6 月 18 日發布,比報告早兩個月,其概念驗證(proof of concept)仍然有效。
其作者將其描述為一種需要實體持有和裝置韌體更新(DFU)模式的連結式啟動 ROM 漏洞,研究並未顯示安全隔離區(Secure Enclave)被攻破。其控制工具會將裝置降級到生產模式或啟動原始的 iBoot 映像,這兩種操作都無法恢復裝置密碼或移除啟用鎖定。
SOCRadar 將自動化、由大型語言模型(LLM)驅動的語音向量描述為該平台的主要創新。
Infoblox Threat Intel 在五月使用 DNS遙測技術記錄了相同的解鎖工具生態系統,並發布了一份在 2022 年 3 月至 2026 年 5 月之間偵測到的 4,244 個惡意網域列表。
Infoblox Threat Intel 的研究人員 Maël Le Touz 和 Elena Puga 表示:「透過結合技術工具和社交工程,竊賊現在有辦法大規模解鎖裝置,並使手機盜竊有利可圖。」
不同頂級網域之間相同的二級標籤是模式匹配,而非歸因於單一營運者。
蘋果指示用戶將標有 Apple 商標的網路釣魚電子郵件和簡訊轉發至 [email protected]。
研究人員建議將高價值的 Apple ID 轉移到實體硬體安全金鑰,他們認為這可以完全避免即時雙重認證攔截,而這正是該詐騙的最終目標。
在發布時,The Hacker News 聯繫蘋果公司對此研究發表評論,但尚未收到回覆。
此發展發生之際,德國和美國執法部門於七月瓦解了 Kratos 平台,下線了超過 200 台伺服器,印尼當局則逮捕了據稱開發並營運該平台的男子。
該公司表示:「在我們分析的最後一天,該平台仍在運行。SOCRadar 將持續追蹤它、其姊妹銷售平台以及更廣泛的共享程式碼庫家族,並將報告重大變動。」