Beveiligingsonderzoekers van het Threat Research Unit van SOCRadar hebben een phishing-as-a-service-platform blootgelegd dat specifiek is gebouwd om Apple’s Activation Lock van gestolen iPhones te verwijderen, met hulp van gehuurde AI-stemagenten die slachtoffers bellen en zich voordoen als medewerker van Apple Support. Het platform, dat de onderzoekers AnonyMousKIT noemen, omschrijven ze niet als een klassieke phishingkit maar als “een klein softwarebedrijf met een criminele klantenkring.”
Activation Lock, sinds iOS 7 standaard actief, koppelt een iPhone onlosmakelijk aan het Apple ID van de eigenaar: zonder dat account te verwijderen is een gestolen toestel voor een dief in feite waardeloos. AnonyMousKIT pakt dat obstakel aan door slachtoffers via meerdere kanalen te benaderen vanuit één enkel opgebouwd slachtofferprofiel, met een creditsysteem waarin een e-mail 1,50 credit kost, een sms per afzender-ID wordt beprijsd, en een telefoontje via een AI-stemagent 2 credits kost tegenover 1 credit voor een ingesproken bericht.
Voor de AI-gesprekken huurt het platform stemagenten in via Vapi, een commercieel platform voor AI-telefonie. Onderzoekers wisten tweehonderd gespreksopnames, 55 transcripten en vijf ingerichte persona’s te achterhalen, stuk voor stuk vermomd als “Alice van Apple Support” en beschikbaar in het Engels, Spaans en Portugees. Van de tweehonderd geanalyseerde gesprekken, gevoerd tussen 31 augustus 2025 en 30 mei 2026, ging 179 naar telefoonnummers in Brazilië. Een gesprek kost het platform naar schatting nog geen tien dollarcent.
De lokberichten verwijzen naar het exacte interne modelnummer van het toestel en de actuele status van Zoek mijn iPhone, en leiden slachtoffers naar valse, Apple-vormgegeven pagina’s met een geanimeerde kaart die de “gevonden locatie” van het toestel toont. Van 691 geregistreerde berichten begonnen er 308 met de tekst dat het toestel was teruggevonden. Zuid-Afrika is opvallend zwaar getroffen: van 6.092 verstuurde berichten binnen de onderzochte familie van campagnes ging 1.735 naar Zuid-Afrikaanse nummers, waarvan 64 naar zakelijke of overheidsdomeinen, inclusief 27 Zuid-Afrikaanse overheidsadressen.
Het onderzoek laat zien hoe laagdrempelig geavanceerde social engineering inmiddels is geworden: waar een crimineel vroeger zelf overtuigend moest bellen, huurt hij nu voor een paar cent een AI-stem die geloofwaardig genoeg klinkt om slachtoffers hun toegangscode of tweefactorcode te ontfutselen. Voor wie een telefoon kwijtraakt of gestolen wordt, geldt onverminderd: Apple belt nooit uit zichzelf om een toegangscode of verificatiecode te vragen. Zet het toestel zo snel mogelijk op “vermist” via Zoek mijn iPhone en negeer telefoontjes, sms’jes of WhatsApp-berichten die beweren dat het toestel is teruggevonden.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.