据TechRadar报道,安全研究人员发现了一个名为AnonyMousKIT的钓鱼工具包。该工具包自2024年初以来一直处于活跃状态,利用苹果“丢失模式”在屏幕上显示的联系信息,针对iPhone失主实施诈骗,目前关联域名已超过500个。
苹果设备内置“查找我的iPhone”和“激活锁”等防盗机制。当手机丢失后,用户可在“丢失模式”下在屏幕上留下联系方式,以便拾获者归还。AnonyMousKIT正是滥用这一功能:攻击者从被盗手机上获取失主联系方式,然后通过邮件、短信、WhatsApp甚至AI语音电话冒充苹果客服,谎称手机已被找回,要求失主访问仿冒的“查找我的iPhone”页面,输入Apple ID密码和锁屏密码。为了增加可信度,攻击者还会提供正确的手机型号和IMEI号。
据安全公司SOCRadar介绍,失主一旦泄露凭证,攻击者便能解锁手机、清除数据,并在黑市以更高价格转售。SOCRadar的调查显示,该工具包已发展成一个规模化运营的犯罪生意,拥有超过500个域名和150多个在线店铺品牌作为销售和联盟渠道。研究人员记录了2025年8月至2026年5月间约200次诈骗电话,这些电话使用5种不同的AI人设和55种对话脚本,每次通话成本仅0.1美元,其中90%打给巴西受害者。另有少量邮件针对政府和公司邮箱,包括近30次针对南非政府域名的尝试和3次针对一所当地大学的尝试。该活动虽波及全球,但主要集中于南非、印度尼西亚、印度、肯尼亚、巴西和意大利。
SOCRadar将AnonyMousKIT形容为“一个拥有犯罪客户群的小型软件生意”,其核心创新是自动化的、由大语言模型驱动的语音呼叫功能,能够在三种语言中发起动态语音钓鱼,并与邮件和短信诱饵同步进行,无需真人流利通话。截至报告发布时,该活动仍在继续,研究人员正持续追踪。