Pengarang : Katie Boquetti | Editorial : Craig Taylor
Blog minggu ini mempunyai pujian yang tersembunyi di dalamnya untuk keselamatan perkakasan Apple. Anda lihat, penjenayah telah mencuri iPhone untuk masa yang lama, tetapi mereka kini mengakui bahawa mereka tidak dapat mengalahkan keselamatan perkakasan Apple (sesuatu yang dipanggil Secure Enclave ) untuk menggunakan telefon yang dicuri. Jadi, daripada menyerang telefon untuk memecah masuk, mereka menyerang satu komponen yang tidak dapat ditambal oleh Apple: anda dan saya. 🙂
Berkenalanlah dengan “Alice dari Sokongan Apple.” Dia merupakan ejen suara AI, dia bertutur dalam tiga bahasa, dia tahu model telefon anda yang tepat dan kedudukannya sekarang, dan dia sangat sopan semasa membimbing anda membaca kod laluan anda dengan kuat. Dia juga palsu, dan dia mengenakan bayaran kira-kira satu sen untuk operatornya bagi setiap panggilan.
Harga itu adalah sebahagian lagi daripada kisah sebenar di sini. Selama lebih sedekad pelancaran iPhone, satu penipuan telefon yang meyakinkan memerlukan manusia mahir yang mengendalikan seorang mangsa pada satu masa. AI baru sahaja mengubah kraf itu menjadi produk langganan yang berjalan pada skala besar, dalam bahasa anda, dengan butiran anda. Tanda amaran lama yang kita ajarkan kepada orang ramai, tatabahasa yang salah dan "Pelanggan yang Dihormati" yang generik, kebanyakannya telah hilang sekarang.
Sebelum anda meneruskan artikel ini, nasihat saya adalah luangkan sedikit masa untuk mendayakan “Perlindungan Peranti Curi Apple” sesuatu yang dimatikan secara lalai. Mendayakannya memerlukan iOS 17.3 atau lebih baharu dan mengambil masa beberapa minit. Butiran tentang ciri ini boleh didapati di sini: https://support.apple.com/en-us/102568 , ia dimatikan secara lalai, langkah-langkah untuk mendayakannya terdapat dalam senarai semak di bawah.
Jika iPhone anda dicuri dan Cari iPhone Saya tidak dapat menunjukkan lokasinya (pencuri sering memasukkannya ke dalam beg Faraday yang murah untuk mematikan isyarat), jangkakan panggilan telefon yang dijana AI pada satu ketika cuba memujuk anda untuk tidak memasukkan kod laluan anda. Jangan terpedaya dan menambah penghinaan ini kepada kerosakan iPhone yang dicuri! Ulangi sahaja mantra ini: " tiada sesiapa yang sah pernah meminta kod laluan, kata laluan atau kod pengesahan anda ". Apple telah mengatakannya dengan jelas di sini . Tolak permintaan tunggal itu, dan keseluruhan operasi tidak akan berfungsi lagi.
Apple menjadikan perkakasan sebagai perkara yang paling sukar untuk digodam dan diserang, jadi kini penggodam menyerang anda! Kekal waspada dan berhati-hati dengan panggilan telefon yang dijana AI ini apabila telefon anda telah dicuri.
— Craig Taylor, Ketua Pegawai Eksekutif CyberHoot
Berikut adalah senario yang perlu diketahui sebelum ia berlaku kepada anda atau seseorang di pejabat anda. iPhone anda hilang atau dicuri, dan beberapa hari kemudian, anda menerima panggilan daripada seseorang yang kedengaran seperti wakil Sokongan Apple yang tenang dan mesra. Dia tahu model telefon anda. Dia tahu di mana telefon anda berada pada peta pada masa ini. Dia meminta kod laluan anda supaya dia "boleh membantu menanggalkan kunci".
Dia bukan dari Apple. Dia bukan manusia pun. Dia ialah ejen suara AI, yang disewa oleh penjenayah, yang dibina untuk memujuk anda supaya tidak mengetahui kod laluan, kata laluan Apple ID dan kod dua faktor anda, satu ayat sopan pada satu masa.
Penyelidik keselamatan di SOCRadar baru-baru ini mendokumentasikan operasi ini. Ia dikenali dengan nama AnonyMousKIT, dan ia berbaloi untuk anda berikan perhatian selama beberapa minit, tidak kira betapa besar atau kecilnya organisasi anda.
AnonyMousKIT ialah perkhidmatan pancingan data yang dibina untuk satu tugas: membuka kunci iPhone yang dicuri dengan memperdaya pemiliknya agar menyerahkan kelayakan mereka. Kunci Pengaktifan Apple mengikat telefon kepada Apple ID pemiliknya, jadi telefon yang dicuri kekal tidak berguna sehingga pencuri mengalih keluar kunci tersebut. Daripada menggodam Kunci Pengaktifan, penjenayah membayar untuk akses kepada platform licin yang menghubungi mangsa secara langsung dan bertanya dengan baik.
Platform ini beroperasi seperti sebuah syarikat perisian kecil. Ia menjual pakej kredit, menawarkan peringkat langganan dan menjangkau mangsa merentasi lima saluran daripada satu data telefon yang dicuri: e-mel, mesej teks, WhatsApp, panggilan suara yang dirakam dan ejen suara AI secara langsung.
Persona AI di sebalik panggilan ini dikenali sebagai "Alice dari Apple Support", dan dia bertutur dalam Bahasa Inggeris, Sepanyol dan Portugis bergantung pada sasaran. Para penyelidik menemui 200 rekod panggilan yang berkaitan dengan persona ini, kebanyakannya berkaitan dengan nombor telefon di Brazil antara Ogos 2025 dan Mei 2026.
Panggilan biasa mengikuti skrip mudah. Alice mengesahkan bahawa dia sedang bercakap dengan pemilik telefon, meminta kod laluan empat atau enam digit dan membaca semula nombor tersebut untuk menyemak semula. Dia kemudian menjelaskan bahawa seseorang telah melawat Apple Store untuk cuba mengalih keluar Kunci Pengaktifan dan bertanya sama ada teks pemulihan telah tiba. Soalan itu menyediakan permintaan seterusnya, kata laluan Apple ID dan kod dua faktor langsung.
Menjalankan kesemua 200 panggilan ini menyebabkan operator menanggung kos kurang daripada dua puluh dolar. Penipuan telefon berbilang bahasa yang meyakinkan kini menelan belanja kira-kira satu sen untuk setiap satu. Penurunan harga itu lebih layak mendapat perhatian anda berbanding jumlah mangsa utama.
Penipuan ini berkesan kerana ia menggunakan maklumat sebenar yang diambil terus daripada peranti yang dicuri, termasuk nombor model Apple yang tepat dan lokasi sebenar daripada Find My. Mangsa yang mengklik mesej yang dipautkan akan tiba di halaman yang digayakan seperti laman rasmi Apple, lengkap dengan peta animasi yang menunjukkan kedudukan telefon mereka sekarang.
E-mel kekal sebagai saluran paling sibuk dalam skim ini. Baris subjek yang paling biasa berbunyi "Peranti anda telah ditemui" dan "Amaran," yang dihantar daripada akaun yang dibuat agar kelihatan seperti Apple, Find My atau Apple Support. Kebanyakan e-mel ini disalurkan melalui satu akaun Gmail percuma, dan kebanyakannya termasuk nama bandar sebenar tempat mangsa tinggal, yang menjadikan mesej yang dihasilkan secara besar-besaran terasa peribadi.
AnonyMousKIT berada dalam keluarga kit yang lebih besar dan serupa. Para penyelidik menemui berpuluh-puluh pemasangan berkaitan merentasi pelbagai domain, ada yang dilancarkan dalam masa yang sama dan berkongsi infrastruktur bahagian belakang, satu tanda bahawa segelintir pengendali mengendalikan beberapa kedai berjenama pada masa yang sama.
Berikut adalah butiran yang benar-benar menggalakkan yang tersembunyi dalam laporan tersebut. "Alat buka kunci" yang diiklankan oleh kedai-kedai ini kebanyakannya berfungsi sebagai umpan. Hampir semua telefon yang disasarkan menggunakan cip Apple yang cukup baharu sehingga tiada eksploitasi awam yang sampai ke Enklaf Selamat mereka. Penjenayah memerlukan kod laluan dan log masuk anda kerana tiada jalan pintas di sekitar perlindungan perkakasan Apple. Pertahanan terbaik anda sudah berfungsi.
Apple telah menyatakan dengan jelas bahawa syarikat itu tidak akan sesekali meminta kata laluan, kod laluan peranti anda atau kod dua faktor dan tidak akan sesekali meminta anda mengetik Terima pada gesaan dua faktor. Anggap sebarang panggilan, teks atau e-mel yang meminta butiran ini sebagai palsu, tidak kira berapa banyak butiran tepat yang terkandung di dalamnya tentang peranti anda.
Selain mendayakan Perlindungan Peranti Curi ( anda sudah melakukannya, bukan? ), teruskan berkongsi petua dan amalan terbaik ini dengan pasukan anda. Tabiat terbaik #1: jangan sesekali memberikan kod laluan, kata laluan atau kod pengesahan anda kepada sesiapa sahaja yang menghubungi, menghantar mesej atau e-mel kepada anda terlebih dahulu, walaupun mereka kedengaran mesra dan mengetahui butiran tentang telefon anda. Kongsikan artikel ini dengan pasukan anda minggu ini, bincangkannya selama lima minit pada mesyuarat anda yang seterusnya dan anda akan menjadi lebih selamat hari ini berbanding semalam.
Adakah Apple pernah menghubungi, menghantar mesej teks atau e-mel untuk meminta kod laluan atau kod dua faktor saya? Tidak. Apple telah menyatakan dengan jelas bahawa ia tidak akan sekali-kali meminta kata laluan, kod laluan peranti atau kod dua faktor anda dan ia tidak akan sekali-kali meminta anda mengetik Terima pada gesaan dua faktor. Anggap sebarang permintaan untuk butiran ini sebagai palsu.
Bagaimanakah penipu itu mengetahui model dan lokasi telefon saya? Penipuan itu mendapatkan maklumat ini terus daripada peranti curi anda, termasuk nombor model Apple dan status Cari Saya secara langsung. Ketepatan itu menjadikan mesej itu terasa sah, walaupun ia datang daripada penjenayah, bukan Apple.
Adakah suara AI benar-benar kedengaran cukup meyakinkan untuk memperdaya orang? Ya, dan itu patut diambil serius. Persona di sebalik panggilan ini dijalankan dalam tiga bahasa dan mengikuti skrip semula jadi dan tenang yang membimbing mangsa melalui pengesahan pemilikan dan pembacaan semula kod laluan, semuanya dengan harga kira-kira sesen pun setiap panggilan.
Apa yang perlu saya lakukan jika saya menerima salah satu panggilan atau mesej ini? Tutup atau abaikannya. Jangan sekali-kali berkongsi kod laluan, kata laluan atau kod pengesahan dengan sesiapa sahaja yang menghubungi anda terlebih dahulu. Majukan mesej yang mencurigakan ke reportphishing@apple.com dan hubungi Apple secara terus melalui saluran rasmi jika anda ingin mengesahkan apa-apa.
Adakah penipuan ini benar-benar memecah masuk ke dalam perkakasan telefon? Tidak. Tiada apa-apa di sini yang melibatkan eksploitasi teknikal. Keseluruhan skim ini bergantung pada anda menyerahkan kelayakan anda sendiri. Tolak satu permintaan itu, dan penipuan ini tidak akan dapat menangani apa-apa lagi.
Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.
Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Blog minggu ini mempunyai...
Maklumat Lanjut
Sekali-sekala, perisian hasad datang dengan helah yang cukup bijak untuk membuat penyelidik keselamatan berhenti seketika dan...
Maklumat Lanjut
Pengarang: Craig Taylor Saya tidak boleh mengunjungi kedai kopi, bermain golf, berbual mesra dengan...
Maklumat LanjutDapatkan pandangan yang lebih tajam tentang risiko manusia, dengan pendekatan positif yang mengatasi ujian phish tradisional.
