一个专门针对iPhone用户的钓鱼工具包,正在利用苹果官方功能绕过手机的最后一道防线。安全研究机构SOCRadar近日披露,名为AnonyMousKIT的钓鱼工具包自2024年初活跃至今,已发展成拥有500多个域名的规模化犯罪运营体系。
这套攻击的核心,是滥用苹果为“手机丢失”场景设计的善意功能。iPhone用户如果设备遗失,可以通过Find My(查找)功能定位设备、播放声音、远程擦除数据。同时,Activation Lock(激活锁)会确保手机即使被恢复出厂设置,也无法被他人重新激活——除非输入原机主的Apple ID密码。
![]()
但苹果还留了一个“后门”:如果手机只是丢失而非被盗,机主可以选择在锁屏上显示自己的联系方式,方便拾到者联系归还。这个本意良好的功能,如今成了钓鱼攻击的突破口。
骗局如何运作
攻击者的手法并不复杂,但环环相扣。首先,他们利用AnonyMousKIT搭建仿冒的Find My或苹果官方页面。然后,通过被盗iPhone锁屏上显示的联系方式,主动联系受害者。
联系渠道包括电子邮件、短信、WhatsApp消息,甚至是由AI驱动的语音电话。在通话或消息中,攻击者自称苹果客服,声称受害者的手机已被找到。为了增加可信度,他们还会提供正确的手机型号和IMEI(国际移动设备识别码)信息。
一旦受害者相信了这套说辞,攻击者就会引导他们访问仿冒的Find My页面,要求输入Apple ID密码等凭证来“确认身份”。这些凭证随即落入攻击者手中,他们便能解锁手机、清除数据,并以更高价格在黑市转售。
像软件公司一样运营
SOCRadar的调查报告显示,AnonyMousKIT最早可追溯至2024年初。此后它迅速发展成一项大规模业务,拥有超过500个域名,以及150多个充当经销商和联盟会员的店铺品牌。
研究人员在调查中还发现,这个钓鱼工具包并非简单的黑客脚本,而是像正规软件公司一样在运营——有版本更新、有分销渠道、有售后支持。这种“商业化”运作模式,让它的攻击效率远高于传统的零散钓鱼活动。
为什么这值得警惕
这次攻击的特别之处在于,它精准利用了用户对苹果官方渠道的信任。当来电者能准确说出你的手机型号和IMEI号,大多数人很难怀疑对方是骗子。
对普通用户而言,有几个判断依据值得记住:苹果官方不会主动要求用户提供Apple ID密码;任何要求点击链接并输入凭证的“解锁”流程都值得怀疑;如果手机确实丢失,通过官方Find My页面操作即可,不需要通过电话或短信中的链接。
目前,SOCRadar已将调查结果公开,但AnonyMousKIT的运营者尚未被确认身份。这个案例也提醒我们,即便是为了善意目的设计的功能,也可能被恶意利用——正如研究人员在报告中所感叹的那样:“这就是为什么我们没法拥有好东西。”
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.