Het phishing-as-a-service (PhaaS) platform AnonyMousKIT automatiseert het verkrijgen van ontgrendelingscodes voor gestolen Apple-apparaten en schakelt daarmee de Activation Lock uit. Deze illegale dienst is actief sinds begin 2024 en ondersteunt een uitgebreid ecosysteem dat gestolen iPhones verkoopt, Apple ID-gegevens verzamelt en toegang verschaft tot iCloud-backups en Keychain-gegevens.

Onderzoekers van het threat intelligence platform SOCRadar onderzochten het platform door misbruik te maken van de manier waarop de operator relatieve paden gebruikte, waardoor zij inzicht kregen in de werking, de beheerders en de infrastructuur van de dienst. SOCRadar ontdekte dat AnonyMousKIT verbonden is aan 506 domeinen en een groot netwerk van 168 merken omvat die als wederverkopers optreden.

Tussen augustus 2025 en mei 2026 werden 200 telefoongesprekken met slachtoffers geregistreerd, waarbij een voice-AI agent in vijf verschillende persona's 55 unieke interacties voerde. De kosten per oproep bedroegen ongeveer tien cent, waarbij 90 procent van de gesprekken gericht was op slachtoffers in Brazilië.

De Activation Lock van Apple wordt automatisch geactiveerd wanneer de Find My-trackingdienst aanstaat en koppelt het apparaat aan het Apple-account van de eigenaar. Zelfs na een fabrieksreset blijft het toestel aan het oorspronkelijke account gekoppeld en is een geldige autorisatiecode vereist om het apparaat te gebruiken. Hierdoor worden veel gestolen iPhones alleen voor onderdelen verkocht, maar de waarde stijgt aanzienlijk als ze ontgrendeld kunnen worden en persoonlijke data terug te halen is.

AnonyMousKIT verzamelt informatie van gestolen apparaten, zoals contactgegevens die via de Lost Mode feature beschikbaar zijn, en benadert de eigenaar via e-mail, sms, WhatsApp of telefoon. De phishingberichten doen zich voor als Apple en melden dat het vermiste apparaat is gevonden, inclusief het correcte model en IMEI-nummer om de legitimiteit te vergroten.

De slachtoffers worden via een valse Find My- of Apple-pagina gevraagd hun apparaatwachtwoord, Apple ID-gegevens en tweefactorauthenticatiecode in te voeren. In sommige gevallen informeert een AI-agent met de persona “Alice van Apple Support” dat iemand het toestel naar een Apple Store heeft gebracht, waar het is achtergehouden. Vervolgens vraagt de agent de eigenaar het wachtwoord hardop te dicteren en verwijst daarna naar de phishingpagina.

Met deze verkregen codes krijgen de aanvallers toegang tot persoonlijke gegevens, kunnen zij het apparaat fabrieksresetten en verwijderen uit de Find My-app, waarna het toestel verkocht wordt. Een gecompromitteerd Apple ID kan ook toegang geven tot iCloud-backups, Keychain-wachtwoorden, werkmail en andere bedrijfsinformatie op persoonlijke of zakelijke Apple-apparaten, waarschuwt SOCRadar. Een klein deel van de phishingmails was gericht op overheids- en bedrijfsorganisaties.

De campagnes van AnonyMousKIT hadden een wereldwijde verspreiding, met een hogere concentratie in Zuid-Afrika, Indonesië, Italië, India, Kenia en Brazilië. Volgens SOCRadar worden slechts 37 procent van de acties van aanvallers geblokkeerd zodra zij over geldige credentials beschikken, wat de effectiviteit van deze phishingaanvallen benadrukt.