新聞

一般來說,網釣服務工具包(Phishing Kit)多半被用於竊取使用者網路服務的帳號,最近幾年已發展成相關工具的租用服務(PhaaS),但最近有一個PhaaS平臺相當特別,因為它針對的是特定廠牌裝置用戶。

威脅情報公司SOCRadar揭露PhaaS平臺AnonyMousKIT,攻擊者專門鎖定遺失iPhone、iPad、MacBook等蘋果裝置的用戶,透過電子郵件、簡訊、WhatsApp,以及AI驅動的語音網釣等多種管道,誘騙他們交出Apple ID、密碼及雙因素驗證碼,藉此協助竊得裝置的犯罪集團解除Activation Lock,由於蘋果裝置遺失時,使用者可開啟遺失模式將其鎖定,使得竊得裝置的犯罪集團無法直接轉售,如今透過AnonyMousKIT,他們就有機會讓遭竊的裝置解鎖,重新具備轉售價值。值得留意的是,由於攻擊流程通常會竊取Apple ID帳號,還會暴露iCloud備份資料與鑰匙圈(Keychain)的憑證,有可能進一步對企業安全造成威脅。

AnonyMousKIT的攻擊流程首先從遭竊裝置開始。攻擊者可輸入裝置型號、電話號碼及Find My狀態等資料,AnonyMousKIT再建立對應的受害者記錄,並透過多種管道發送釣魚訊息。其中,電子郵件是AnonyMousKIT的重要攻擊管道。攻擊者大量使用Gmail及iCloud帳號,並將寄件人名稱偽裝成Apple、Find My或Apple Support,再搭配Your device has been found等主旨,誘導受害者點擊連結。部分郵件還會加入受害者所在地等資訊,進一步營造由蘋果發出通知的假象。

更值得注意的是,AnonyMousKIT已將生成式AI導入社交工程攻擊,此網釣平臺整合AI語音代理,建立假客服角色Alice from Apple Support,在取得受害者姓名、裝置型號等資訊後,自動進行語音通話。AI代理會以協助找回遺失裝置等話術與受害者互動,要求對方提供驗證資訊,再引導其輸入或告知驗證碼。