Onderzoekers van SOCRadar hebben een phishing-as-a-service platform blootgelegd dat actief is sinds begin 2024 en zich specifiek richt op het ontgrendelen van gestolen iPhones: AnonyMousKIT. Het platform automatiseert het achterhalen van de codes waarmee dieven de Activeringsvergrendeling van Apple kunnen uitschakelen, en is inmiddels uitgegroeid tot een uitgebreid crimineel ecosysteem met 506 gekoppelde domeinen en 168 reseller-merken die de dienst doorverkopen.
De werkwijze begint bij de functie “Zoek mijn iPhone in verloren modus”: daaruit halen de criminelen de contactgegevens van het slachtoffer op. Vervolgens volgt een phishingaanval via meerdere kanalen tegelijk — e-mail, sms, WhatsApp of een telefoontje — waarbij de aanvallers zich voordoen als Apple. De berichten verwijzen daarbij correct naar het exacte toestelmodel en IMEI-nummer van het gestolen apparaat, wat de illusie van echtheid versterkt.
Bij de telefonische variant zetten de aanvallers AI-stemagenten in met een persona als “Alice van Apple Support”, die het slachtoffer vertelt dat het toestel is teruggevonden en bij een Apple-winkel ligt. Via sociale manipulatie wordt het slachtoffer overgehaald de ontgrendelcode hardop te bevestigen, waarna hij wordt doorgestuurd naar een valse Zoek mijn/Apple-pagina om inloggegevens en tweefactorcodes te stelen.
Onderzoekers documenteerden meer dan tweehonderd van dit soort telefoontjes tussen augustus 2025 en mei 2026, met 90 procent van de gevallen geconcentreerd in Brazilië, en verdere activiteit in onder meer Zuid-Afrika, Indonesië, Italië, India en Kenia. Sommige campagnes richtten zich zelfs op medewerkers van overheids- en bedrijfsorganisaties. De kostprijs voor de criminelen is met naar schatting 10 dollarcent per phishingpoging opvallend laag, terwijl een succesvolle aanval toegang geeft tot iCloud-back-ups, in Keychain opgeslagen wachtwoorden, werk-e-mail en andere bedrijfsgegevens.
SOCRadar wist bovendien via een fout in het platform zelf — het gebruik van onbeveiligde relatieve bestandspaden — documentatie en infrastructuurdetails van de operatie in handen te krijgen.
Voor Nederlandse gebruikers is de kernles dat Apple nooit belt of appt om een ontgrendelcode te vragen, en al helemaal niet naar aanleiding van een gestolen toestel. Wie een iPhone kwijtraakt, regelt de blokkering en eventuele hulp altijd zelf via de officiële Zoek mijn-app of apple.com, nooit via een binnenkomend gesprek of bericht dat daarover begint.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.