网络安全公司SOCRadar于8月25日发布博文,披露了一个名为AnonyMousKIT的网络钓鱼即服务(PhaaS)平台。该平台主要服务于被盗苹果设备的解锁与转售链条,通过邮件、短信、WhatsApp、录音电话和AI语音电话等多种渠道,骗取设备所有者的锁屏密码、Apple ID与双重认证验证码,以解除激活锁并转售设备。
AnonyMousKIT采用按额度计费的商业模式。订阅者输入被盗设备的型号、机主信息、电话号码、定位链接与Find My状态后,平台会生成针对性的钓鱼攻击方案。攻击渠道覆盖邮件、短信、WhatsApp、预录语音与AI语音共5种方式,其中AI语音钓鱼是该平台最具技术特征的功能模块。
从攻击流程来看,受害者一旦访问钓鱼页面,平台会分步收集三类敏感信息:首先是4位或6位设备锁屏密码,其次是Apple ID凭据,最后是6位双因素认证码。这些数据会实时回传至攻击者的运营面板和Telegram Webhook,便于后续解锁操作和转售流程的衔接。
SOCRadar的监测数据显示,AnonyMousKIT关联了506个域名,并运营着一个由168个店铺品牌组成的庞大转售网络。这些店铺品牌在平台生态中扮演二手设备分销商的角色,形成了从窃取凭证到解锁设备再到终端销售的完整黑产链条。
在渠道效果方面,邮件是该平台记录最完整的攻击渠道。SOCRadar统计显示,AnonyMousKIT自2026年3月至7月期间记录了691次邮件发送尝试,其中603次诱饵邮件成功抵达目标收件箱,送达率超过87%。这一数据反映出该平台在邮件投递基础设施方面的成熟度。
AI语音钓鱼是AnonyMousKIT的另一大特色。平台提供的AI语音话术统一冒充苹果客服人员“Alice Dias”,以协助用户找回丢失设备为由,诱导受害者口述设备密码,并引导其打开短信中的钓鱼链接。根据SOCRadar的定价信息,200次AI语音呼叫的成本为19.24美元(约合人民币129.6元),单次呼叫成本约9.6美分(约合人民币0.65元)。通话时长中位数为22秒,最长的一次通话持续了20分钟,说明部分受害者对诈骗话术的信任度较高。
从行业视角看,AnonyMousKIT的运作模式体现了PhaaS(钓鱼即服务)在移动设备黑产领域的演进。该平台将钓鱼攻击所需的钓鱼页面搭建、通信渠道管理、数据收集与回传等环节标准化和产品化,降低了攻击者的技术门槛。同时,AI语音技术的引入使得传统依赖人工拨号的语音钓鱼实现了自动化,且成本显著低于人工方式。
对于企业服务与网络安全行业而言,此类平台的出现意味着针对个人设备凭证的钓鱼攻击正在向规模化、服务化方向发展。苹果设备的激活锁机制本是防止被盗设备被非法使用的安全屏障,而AnonyMousKIT通过骗取机主凭证的方式绕过该机制,直接冲击了设备安全体系的有效性。SOCRadar在报告中并未透露该平台的服务器位置或运营者身份信息,但指出其域名和店铺网络的规模表明该平台已形成稳定的运营体系。
随着AI语音合成技术的进一步普及,类似的钓鱼即服务平台可能在其他品牌设备和账户体系中出现类似变种。企业安全团队在评估威胁模型时,需要将AI语音钓鱼纳入社会工程学攻击的防御范围,并在员工安全意识培训中增加针对此类手法的识别内容。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。