تخطى إلى المحتوى الرئيسي

AnonyMousKIT: مكالمات AI مزيفة تستهدف 6000 جهاز آبل مسروق

فريق جلتش
منذ 40 دقيقة0 مشاهدة5 دقائق
AnonyMousKIT: مكالمات AI مزيفة تستهدف 6000 جهاز آبل مسروق

كشفت وحدة أبحاث التهديدات في SOCRadar (STRU) بتاريخ 2026-08-26 عن تفاصيل منصة Phishing-as-a-service (PhaaS) تُدعى AnonyMousKIT، مصممة لإزالة قفل التنشيط (Activation Lock) من…

مقدمة تحليلية

كشفت وحدة أبحاث التهديدات في SOCRadar (STRU) بتاريخ 2026-08-26 عن تفاصيل منصة Phishing-as-a-service (PhaaS) تُدعى AnonyMousKIT، مصممة لإزالة قفل التنشيط (Activation Lock) من أجهزة آبل المسروقة. تعتمد المنصة على وكلاء صوتيين يعملون بالذكاء الاصطناعي يستأجرونهم لإجراء مكالمات هاتفية مع ضحايا سرقة الأجهزة، متظاهرين بأنهم دعم فني من آبل ويطلبون رمز مرور الجهاز. تم رصد 6092 محاولة إرسال على مستوى المنصة العائلية بين مارس ويوليو 2026، مع 691 محاولة من تثبيت AnonyMousKIT نفسه. هذه المنصة، التي تتلقى مدفوعات بالائتمان، تدير إغراءات عبر خمس قنوات رئيسية، مستخدمة الذكاء الاصطناعي لتقويض إجراءات الأمان الأساسية من آبل بتكلفة زهيدة، حيث بلغت تكلفة 200 مكالمة صوتية 19.24 دولاراً فقط، أو حوالي 9.6 سنتات لكل مكالمة، مما يجعلها تهديداً ذا كفاءة تشغيلية عالية.

تُظهر الأبحاث أن الهدف النهائي هو جمع رموز المرور وبيانات اعتماد Apple ID ورموز المصادقة الثنائية (2FA) الحية.

التحليل التقني

تُقدم AnonyMousKIT نفسها كنموذج عمل برمجي صغير يستهدف قاعدة عملاء إجرامية، لا كأداة تصيد تقليدية. تتميز بحزم ائتمانية، وتسعير منشور، واشتراكات متعددة المستويات، ودعم عملاء، وبروتوكولات استبدال البنية التحتية. تستهدف المنصة مالكي أجهزة آبل المفقودة أو المسروقة مؤخراً، وتعتمد على سحب معرّف نموذج آبل الداخلي وحالة Find My الحية من الجهاز المسروق نفسه لإنشاء إغراءات مقنعة.

تُدار عملية الاحتيال عبر خمس قنوات:

  • البريد الإلكتروني: 1.50 رصيد.
  • الرسائل النصية القصيرة (SMS): تسعير حسب مُعرّف المُرسل.
  • واتساب.
  • مكالمة صوتية مسجلة: 1 رصيد.
  • وكيل صوتي يعمل بالذكاء الاصطناعي: 2 رصيد.

تُسأل الضحايا عن رمز مرور الجهاز المكون من 4 أو 6 أرقام، ثم بيانات اعتماد Apple ID، وأخيراً رمز 2FA الحي. تُشير إرشادات آبل الصادرة بتاريخ 2026-06-15 بوضوح إلى أن الشركة لا تطلب أبداً كلمة مرور، أو رمز مرور جهاز، أو رمز 2FA لتقديم الدعم.

قناة الصوت بالذكاء الاصطناعي

تُعد قناة الصوت بالذكاء الاصطناعي هي الأكثر توثيقاً بعد البريد الإلكتروني. تم استعادة 200 سجل مكالمات و55 نصاً وخمس شخصيات مُعدة مسبقاً من حساب المشغل على منصة Vapi الصوتية التجارية. هذه الشخصيات الخمس تحمل جميعها نفس الهوية المترجمة، "Alice from Apple Support"، وتُقدم باللغات الإنجليزية والإسبانية والبرتغالية. جرت المكالمات بين 31 أغسطس 2025 و30 مايو 2026، وذهب 179 من أصل 200 مكالمة إلى أرقام في البرازيل. في إحدى النصوص المستعادة، يطلب الوكيل من الضحية تأكيد الملكية، ثم يطلب رمز المرور المكون من أربعة أو ستة أرقام ويقرأ الأرقام لتأكيدها. ثم يوضح أن شخصاً ما زار متجر آبل لإزالة قفل التنشيط ويسأل عما إذا كان قد وصل رابط استرداد عبر رسالة نصية. تُخصص نتائج 200 مكالمة لـ 100 ضحية قطعوا الاتصال، و48 انتهت بصمت، و24 لم يجيبوا، و28 أخطاء منصة أو إشارات انشغال. لم يظهر أي عدد للرموز المُلتقطة أو Apple IDs أو رموز 2FA في التقرير لأي من القنوات الخمس.

وصلت هذه السجلات إلى SOCRadar عبر مسارين نسبيين للملفات في قاعدة التعليمات البرمجية المشتركة يسمحان بالوصول غير المصادق عليه عبر HTTP، وهو عيب تورثه كل عملية نشر لهذه التعليمات البرمجية. كشفت عملية مسح لـ 506 نطاقات من عائلة الأدوات عن 30 تثبيتاً مميزاً يمكن الوصول إليها على 42 نطاقاً، منها 188 كانت نشطة.

السياق وتأثير السوق

يمثل AnonyMousKIT تطوراً في مشهد التصيد الاحتيالي، حيث يتحول من الأدوات الأساسية إلى منصات PahaaS مُتكاملة تُحقق الربح من سرقة الأجهزة. على عكس أطقم التصيد التقليدية، التي قد تفتقر إلى البنية التحتية المعقدة، تُجسد AnonyMousKIT نموذج عمل مُجرمياً يتمتع بخدمة عملاء وتتبع للحالة. سبقتها تحليلات مماثلة، ففي مارس، حللت Mirage Security خدمة Vishing قائمة على الاشتراك تُدعى P1bot، وفي مايو، أفادت The Hacker News عن مجموعة سابقة لتصيد صوتي بالذكاء الاصطناعي. كما وثقت Infoblox Threat Intel النظام البيئي نفسه لـ "أدوات فك القفل" في مايو، مُسجلة 4244 نطاقاً خبيثاً بين مارس 2022 ومايو 2026.

تُشكل هذه المنصات خطراً مباشراً على أمن المستخدمين، خصوصاً مع دمج التقنيات الحديثة مثل وكلاء الصوت بالذكاء الاصطناعي. تُشير SOCRadar إلى أن 5649 من 6092 جهازاً مستهدفاً، أو 92.7%، تعمل بمعالجات A12 silicon أو أحدث. هذا يتجاوز بشكل كبير نطاق استغلال checkm8 bootrom، الذي يصل إلى رقائق A5 حتى A11 فقط. على الرغم من صدور استغلال bootrom عام (USBLiter8) لـ A12 و A13 في 18 يونيو 2026، فإنه يتطلب حيازة مادية ووضع DFU، ولا يُظهر اختراقاً للمنطقة الآمنة (Secure Enclave)، ولا يستعيد رمز مرور الجهاز أو يُزيل قفل التنشيط. هذا يعني أن الوعود بأدوات فك القفل الأربع المعروضة على لوحة التحكم هي في الغالب طُعم، وأن الاعتماد الرئيسي يظل على الهندسة الاجتماعية.

سجلت ثلاثة متاجر واجهة، هي i-Blocker وKey Unlock وKG-KING، إطلاقاً متزامناً في 10 أبريل 2026، مشاركةً نفس حسابات Gmail للترحيل، مما يُشير إلى مشتري واحد يدير ثلاث علامات تجارية بدلاً من ثلاثة عملاء منفصلين. كانت أبرز عناوين البريد الإلكتروني الخادعة هي "Your device has been found" (308 من 691) و"Alert" (157)، مع أسماء عرض تنتحل صفة Apple وFind My وApple Support. رُحلت 627 من عمليات الإرسال المُسجلة عبر حساب Gmail مجاني واحد هو noreplyapple00000[@]gmail[.]com. أفادت SOCRadar أن جنوب إفريقيا شكلت 1735 من 6092 عملية إرسال على مستوى المنصة العائلية، ووصل 64 من 691 عملية إرسال خاصة بـ AnonyMousKIT إلى نطاقات غير استهلاكية، منها 27 إلى عناوين حكومية في جنوب إفريقيا، وتم اختيارهم بسبب سرقة أجهزتهم، وليس لأدوارهم الوظيفية. يأتي هذا التطور بعد تفكيك وكالات إنفاذ القانون الألمانية والأمريكية لمنصة Kratos في يوليو، وإخراج أكثر من 200 خادم من الخدمة.

رؤية Glitch4Techs

إن AnonyMousKIT ليست مجرد منصة تصيد أخرى؛ إنها إشارة واضحة على أن الابتكار في الجريمة السيبرانية يركز الآن على الهندسة الاجتماعية المتقنة والآلية بدلاً من استغلال الثغرات التقنية المعقدة في الأجهزة الحديثة. المنصة تُظهر كفاءة تشغيلية مُنخفضة التكلفة، حيث بلغت تكلفة المكالمة الواحدة 9.6 سنتات. ومع ذلك، فإن السجلات المُستردة تُشير إلى أن 74% من المكالمات (100 قطع اتصال + 48 صمت) فشلت في تحقيق أي تقدم يُذكر، ولم يُسجل التقرير أي حالة نجاح في الحصول على رموز مرور أو بيانات اعتماد. هذا يُشير إلى أن الابتكار الأساسي في استخدام وكلاء الصوت بالذكاء الاصطناعي، رغم كونه جذاباً تقنياً، لم يُترجم بعد إلى معدلات تحويل عالية.

التهديد الحقيقي، بدلاً من فعالية الذكاء الاصطناعي في الاستخراج، يكمن في عيب الوصول غير المصادق عليه (unauthenticated HTTP access) إلى سجلات المنصة، والذي يُعد فشلاً أمنياً أساسياً في تصميم AnonyMousKIT نفسها. هذا العيب مكّن SOCRadar من كشف العمليات، ويُبرز هشاشة البنية التحتية الإجرامية نفسها، مما يجعلها عرضة للكشف والتعطيل.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك