網釣服務工具包(Phishing Kit)過去主要用於竊取網路服務帳號,近年則逐步發展為可租用的網釣即服務(Phishing-as-a-Service,PhaaS)模式。威脅情報公司 SOCRadar 最近揭露一個名為 AnonyMousKIT 的 PhaaS 平台,專門鎖定遺失 iPhone、iPad 與 MacBook 等蘋果裝置的用戶,企圖取得 Apple ID、密碼及雙因素驗證碼。
這類攻擊的目的不只在於竊取帳號。犯罪集團可利用取得的驗證資料,協助解除遺失裝置上的 Activation Lock,讓原本因啟用遺失模式而難以轉售的裝置重新具備交易價值。
AnonyMousKIT 鎖定遺失蘋果裝置用戶
當 iPhone、iPad 或 MacBook 遺失時,使用者可以透過 Find My 啟用遺失模式,將裝置鎖定並顯示聯絡資訊。這項機制可降低遭竊裝置被直接使用或轉售的可能性,但也讓犯罪集團轉而攻擊原持有人的帳號與驗證流程。
根據 SOCRadar 的說法,AnonyMousKIT 的攻擊流程會從遭竊或遺失裝置開始。攻擊者可輸入裝置型號、電話號碼及 Find My 狀態等資料,平台再建立對應的受害者記錄,並依據這些資訊發送後續釣魚訊息。

透過多種管道偽裝 Apple 通知
AnonyMousKIT 支援電子郵件、簡訊、WhatsApp,以及 AI 驅動的語音網釣等多種接觸方式。其中,電子郵件是平台的重要攻擊管道之一。
攻擊者大量使用 Gmail 與 iCloud 帳號寄送訊息,並將寄件人名稱偽裝成 Apple、Find My 或 Apple Support。郵件主旨可能使用「Your device has been found」等文字,誘導收件者點擊內含連結。部分郵件還會加入受害者所在地等資訊,藉此營造來自蘋果官方的通知假象。
這些訊息通常以協助找回遺失裝置為由,要求使用者進入仿冒頁面並提交帳號或驗證資料。來源資料指出,攻擊者的目標包括 Apple ID、密碼及雙因素驗證碼。
整合 AI 語音代理進行社交工程
AnonyMousKIT 的另一項特點,是將生成式 AI 導入社交工程攻擊。平台整合 AI 語音代理,建立名為「Alice from Apple Support」的假客服角色,並可在取得受害者姓名、裝置型號等資訊後,自動進行語音通話。
AI 代理會以協助找回遺失裝置為話術與受害者互動,再要求對方提供驗證資訊,或引導對方輸入、口述收到的驗證碼。這種自動化語音互動可能讓攻擊者更容易大規模接觸受害者,也增加辨識詐騙來源的難度。
帳號遭竊可能擴大企業安全風險
若攻擊者成功取得 Apple ID,風險可能不只限於解除單一裝置的 Activation Lock。由於 Apple ID 通常與 iCloud 服務連結,受害者的 iCloud 備份資料與 Keychain 鑰匙圈憑證也可能暴露。
對企業使用者而言,若遭竊的 Apple ID 儲存或同步了與工作相關的帳號、密碼及其他憑證,可能進一步擴大企業環境的安全風險。來源資料並未指出 AnonyMousKIT 已造成特定企業受害,因此其實際影響仍取決於受害者帳號所連結的資料與服務,以及攻擊者是否成功完成後續驗證。
攻擊流程重點
- 攻擊者輸入遺失或遭竊裝置的型號、電話號碼與 Find My 狀態。
- AnonyMousKIT 建立受害者記錄,並產生對應的釣魚接觸流程。
- 攻擊者透過電子郵件、簡訊、WhatsApp 或語音通話傳送訊息。
- 訊息與假客服互動要求受害者提供 Apple ID、密碼及雙因素驗證碼。
- 取得資料後,犯罪集團可能嘗試解除 Activation Lock,恢復裝置的轉售價值。
SOCRadar 的揭露顯示,針對遺失裝置的攻擊已從單純的網頁釣魚,延伸至結合個人化資料、多通道訊息與 AI 語音互動的社交工程模式。對使用者而言,任何要求提供 Apple ID 密碼或雙因素驗證碼的找回裝置通知,都應先透過官方 App 或網站獨立確認來源,避免直接點擊訊息中的連結或向來電者透露驗證碼。
Reference Link : ithome.com.tw




