Autor : Katie Boquetti | Redakční ředitel : Craig Taylor
V tomto týdnu se v blogu skrývá pochvala pro hardwarové zabezpečení Applu. Zločinci kradou iPhony už dlouho, ale teď fakticky přiznávají, že nemohou překonat hardwarové zabezpečení Applu (něco, čemu se říká Secure Enclave ), aby ukradený telefon využili. Takže místo aby útočili na telefon a vloupali se do něj, útočí na jedinou součást, kterou Apple nedokáže opravit: na vás a na mě. 🙂
Seznamte se s „Alicí z podpory Apple“. Je to hlasová agentka s umělou inteligencí, mluví třemi jazyky, zná přesný model vašeho telefonu a kde se právě nachází, a je neochvějně zdvořilá, když vás nahlas provede čtením vašeho přístupového kódu. Je také falešná a její operátory stojí asi deset korun za hovor.
Tato cena je další součástí skutečného příběhu. Po více než deset let vydávání iPhonů vyžadoval přesvědčivý telefonní podvod zkušeného člověka, který pracoval s jednou obětí najednou. Umělá inteligence z tohoto řemesla jednoduše udělala předplatné, které funguje ve velkém měřítku, ve vašem jazyce a s vašimi údaji. Staré varovné signály, které jsme lidi učili, špatná gramatika a obecné „Vážený zákazníku“, jsou nyní většinou pryč.
Než se pustíte do článku, doporučuji vám věnovat chvíli aktivaci funkce „Ochrana před krádeží zařízení Apple“, která je ve výchozím nastavení vypnuta. Povolení vyžaduje iOS 17.3 nebo novější a trvá několik minut. Podrobnosti o této funkci naleznete zde: https://support.apple.com/en-us/102568 , ve výchozím nastavení je vypnuta, kroky k jejímu povolení naleznete v níže uvedeném kontrolním seznamu.
Pokud vám někdo ukradne iPhone a aplikace Najít iPhone vám nedokáže ukázat, kde se nachází (zloději ho často vhazují do levného Faradayova sáčku , aby zrušili signál), očekávejte, že v určitém okamžiku bude slyšet telefonát vygenerovaný umělou inteligencí, který se vás bude snažit odradit od zadání hesla. Nenechte se nachytat a nepřidávejte k zranění z ukradeného iPhonu tuto urážku! Jednoduše opakujte tuto mantru: „ Nikdo legitimní se vás nikdy neptá na váš přístupový kód, heslo ani ověřovací kód .“ Apple to zde řekl jasně . Odmítněte tuto jedinou žádost a celá operace nebude mít nic, s čím by mohla fungovat.
Apple udělal z hardwaru to nejtěžší, co by se dalo hacknout a napadnout, takže teď hackeři útočí místo vás! Buďte ostražití a dávejte si pozor na tyto telefonní hovory generované umělou inteligencí, když vám někdo ukradne telefon.
— Craig Taylor, generální ředitel CyberHootu
Zde je scénář, který je dobré znát, než se stane vám nebo někomu ve vaší kanceláři. Ztratíte nebo vám ukradnou iPhone a o pár dní později vám zavolá někdo, kdo zní jako klidná a přátelská zástupkyně podpory Apple. Zná model vašeho telefonu. Ví, kde se váš telefon aktuálně nachází na mapě. Požádá vás o přístupový kód, aby vám „pomohla s odemčením zámku“.
Není z Applu. Není ani člověk. Je to hlasový agent s umělou inteligencí, pronajatý zločincem, vytvořený tak, aby vás zdvořile větou po větě odradil od zadání hesla, hesla k Apple ID a dvoufaktorového kódu.
Bezpečnostní výzkumníci ze společnosti SOCRadar nedávno zdokumentovali tuto operaci. Její název je AnonyMousKIT a stojí za to jí věnovat pár minut vaší pozornosti, bez ohledu na to, jak velká nebo malá je vaše organizace.
AnonyMousKIT je phishingová služba vytvořená pro jeden účel: odemykání ukradených iPhonů tím, že majitele oklame a přiměje ho k předání svých přihlašovacích údajů. Apple Activation Lock propojí telefon s Apple ID jeho majitele, takže ukradený telefon zůstává nepoužitelný, dokud zloděj tento zámek neodstraní. Místo toho, aby se zločinci pokoušeli obejít Activation Lock, platí za přístup k elegantní platformě, která kontaktuje oběti přímo a mile se jich zeptá.
Platforma funguje jako malá softwarová společnost. Prodává kreditní balíčky, nabízí předplatné a oslovuje oběti prostřednictvím pěti kanálů z dat z jednoho ukradeného telefonu: e-mail, textová zpráva, WhatsApp, nahraný hlasový hovor a živý hlasový agent s umělou inteligencí.
Persona umělé inteligence, která stojí za těmito hovory, se jmenuje „Alice z podpory Apple“ a v závislosti na cíli mluví anglicky, španělsky a portugalsky. Výzkumníci získali 200 záznamů o hovorech spojených s touto personou, přičemž většina z nich byla přiřazena k telefonním číslům v Brazílii v období od srpna 2025 do května 2026.
Typický hovor probíhá podle jednoduchého scénáře. Alice potvrdí, že mluví s majitelem telefonu, požádá o čtyř- nebo šestimístný přístupový kód a přečte si čísla pro ověření. Poté vysvětlí, že někdo navštívil Apple Store, aby se pokusil odstranit aktivační zámek, a zeptá se, zda již dorazila obnovovací SMS. Tato otázka nastaví další požadavek, heslo k Apple ID a aktivní dvoufaktorový kód.
Všech 200 těchto hovorů stálo operátora celkem méně než dvacet dolarů. Přesvědčivé, vícejazyčné telefonní podvody nyní stojí zhruba desetník za pokus. Toto snížení ceny si zaslouží vaši pozornost více než jakýkoli údaj o obětech.
Podvod funguje, protože používá skutečné informace získané přímo z odcizeného zařízení, včetně přesného čísla modelu Apple a jeho aktuální polohy z aplikace Najít. Oběti, které kliknou na odkazovanou zprávu, se dostanou na stránku stylizovanou tak, aby vypadala jako oficiální web Apple, s animovanou mapou zobrazující, kde se jejich telefon právě nachází.
E-mail zůstává v tomto schématu nejrušnějším kanálem. Nejčastější předměty zpráv znějí „Vaše zařízení bylo nalezeno“ a „Upozornění“ a jsou odesílány z účtů, které vypadají jako Apple, Find My nebo podpora Apple. Mnoho z těchto e-mailů prochází přes jeden bezplatný účet Gmail a většina z nich obsahuje název skutečného města, kde oběť žije, což hromadně produkované zprávě dodává osobní charakter.
AnonyMousKIT je součástí větší rodiny podobných sad. Výzkumníci našli desítky souvisejících instalací napříč mnoha doménami, některé se spustily ve stejnou sekundu a sdílely back-endovou infrastrukturu, což naznačuje, že hrstka provozovatelů provozuje několik značkových obchodů najednou.
Zde je skutečně povzbudivý detail skrytý ve zprávě. „Nástroje pro odemykání“, které tyto obchody inzerují, slouží většinou jako návnada. Téměř všechny cílené telefony používají čipy Apple dostatečně nové, aby se k jejich Secure Enclave nedostal žádný veřejný exploit. Zločinci potřebují váš přístupový kód a vaše přihlašovací údaje, protože neexistuje žádná zkratka, jak obejít hardwarovou ochranu Apple. Vaše nejlepší obrana už funguje.
Společnost Apple jasně prohlásila, že se vás nikdy nebude ptát na vaše heslo, přístupový kód k zařízení ani dvoufaktorový kód a nikdy vás nebude žádat o klepnutí na tlačítko Přijmout při dvoufaktorovém ověřování. Jakýkoli hovor, textovou zprávu nebo e-mail s žádostí o tyto údaje považujte za falešný, bez ohledu na to, kolik přesných informací o vašem zařízení se zdá být v něm obsaženo.
Kromě aktivace ochrany před odcizením zařízení ( to už jste udělali, že? ) se o tyto tipy a osvědčené postupy neustále dělte se svým týmem. Nejlepší zvyk číslo 1: nikdy, ale nikdy nesdělujte své heslo, přístupový kód ani ověřovací kód nikomu, kdo vám zavolá, napíše SMS nebo e-mail jako první, i když zní přátelsky a zná podrobnosti o vašem telefonu. Sdílejte tento článek se svým týmem tento týden, promluvte si o něm pět minut na příští schůzce a už dnes budete v bezpečí než včera.
Volá mi Apple někdy, posílá mi SMS nebo e-mail s žádostí o přístupový kód nebo dvoufaktorový kód? Ne. Apple jasně uvedl, že se nikdy nebude ptát na vaše heslo, přístupový kód zařízení ani dvoufaktorový kód a nikdy vás nebude požádat o klepnutí na tlačítko Přijmout při dvoufaktorovém přístupu. Jakýkoli požadavek na tyto údaje považujte za falešný.
Jak podvodník zjistil model mého telefonu a jeho polohu? Podvodník tyto informace získá přímo z vašeho ukradeného zařízení, včetně čísla modelu Apple a aktuálního stavu ve službě Najít. Díky této přesnosti se zpráva jeví jako legitimní, i když pochází od zločince, nikoli od společnosti Apple.
Zní hlas umělé inteligence opravdu dostatečně přesvědčivě, aby lidi oklamal? Ano, a to stojí za to brát vážně. Persona za těmito hovory je ve třech jazycích a sleduje přirozený, klidný scénář, který oběti provede potvrzením vlastnictví a přečtením hesla, to vše za zhruba deset korun za hovor.
Co mám dělat, když dostanu jeden z těchto hovorů nebo zpráv? Zavěste nebo je ignorujte. Nikdy nesdělujte přístupový kód, heslo ani ověřovací kód nikomu, kdo vás kontaktuje jako první. Podezřelé zprávy přepošlete na adresu reportphishing@apple.com a pokud si chcete cokoli ověřit, kontaktujte Apple přímo oficiálními kanály.
Opravdu se tento podvod vloupá do hardwaru telefonu? Ne. Nic z toho neobsahuje technické zneužití. Celý systém závisí na tom, zda předáte své vlastní přihlašovací údaje. Odmítněte tuto jednu žádost a podvod už nemá s čím fungovat.
Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohoto týdne má...
Více informací
Čas od času se objeví nějaký malware s dostatečně chytrým trikem, který donutí bezpečnostní výzkumníky se zastavit a...
Více informací
Autor: Craig Taylor Nemůžu navštívit kavárnu, zahrát si golf, přátelsky si popovídat s...
Více informacíZískejte bystřejší pohled na lidská rizika s pozitivním přístupem, který překonává tradiční phishingové testování.
