Autor : Katie Boquetti | Redakcia : Craig Taylor
V tomto týždennom blogu sa skrýva pochvala pre hardvérovú bezpečnosť spoločnosti Apple. Zločinci kradnú iPhony už dlho, ale teraz v podstate priznávajú, že nedokážu prekonať hardvérovú bezpečnosť spoločnosti Apple (niečo, čo sa nazýva Secure Enclave ), aby mohli ukradnutý telefón využiť. Takže namiesto toho, aby zaútočili na telefón a vlámali sa doň, útočia na jednu súčasť, ktorú Apple nedokáže opraviť: na vás a na mňa. 🙂
Zoznámte sa s „Alicou z podpory Apple“. Je to hlasová agentka s umelou inteligenciou, hovorí tromi jazykmi, pozná presný model vášho telefónu a kde sa práve nachádza a je neochvejne zdvorilá, keď vás nahlas prevedie čítaním vášho prístupového kódu. Je tiež falošná a jej operátorov to stojí približne cent za hovor.
Táto cena je ďalšou časťou skutočného príbehu. Počas viac ako desaťročia vydávania iPhonov si presvedčivý telefónny podvodník vyžadoval skúseného človeka, ktorý pracoval s jednou obeťou naraz. Umelá inteligencia jednoducho premenila toto remeslo na predplatený produkt, ktorý funguje vo veľkom meradle, vo vašom jazyku a s vašimi údajmi. Staré varovné signály, ktoré sme ľudí učili, zlá gramatika a všeobecné „Vážený zákazník“, sú teraz väčšinou preč.
Predtým, ako prejdete k článku, odporúčam vám venovať chvíľku zapnutiu funkcie „Ochrana pred ukradnutými zariadeniami od spoločnosti Apple“, ktorá je predvolene vypnutá. Povolenie vyžaduje systém iOS 17.3 alebo novší a trvá niekoľko minút. Podrobnosti o tejto funkcii nájdete tu: https://support.apple.com/en-us/102568 , predvolene je vypnutá, kroky na jej povolenie nájdete v kontrolnom zozname nižšie.
Ak vám ukradnú iPhone a aplikácia Nájsť môj iPhone vám nedokáže ukázať, kde sa nachádza (zlodeji ho často vkladajú do lacnej Faradayovej tašky , aby zrušili signál), v určitom okamihu očakávajte telefonát vygenerovaný umelou inteligenciou, ktorá sa vás bude snažiť odhovoriť od vášho prístupového kódu. Nenaleťte na túto návnadu a nepridávajte k svojmu zraneniu z ukradnutého iPhonu túto urážku! Jednoducho si opakujte túto mantru: „ nikto legitímny sa nikdy nepýta na váš prístupový kód, heslo ani overovací kód “. Apple to tu jasne povedal . Odmietnite túto jedinú žiadosť a celá operácia nebude mať s čím fungovať.
Apple spravil hardvér najťažšie hacknuteľným a napadnuteľným, takže teraz hackeri útočia na vás! Buďte ostražití a dávajte si pozor na tieto telefonáty generované umelou inteligenciou, keď vám niekto ukradne telefón.
— Craig Taylor, generálny riaditeľ spoločnosti CyberHoot
Tu je scenár, ktorý stojí za to vedieť skôr, ako sa to stane vám alebo niekomu vo vašej kancelárii. Váš iPhone sa stratí alebo vám ho ukradnú a o niekoľko dní neskôr vám zavolá niekto, kto znie ako pokojný a priateľský zástupca podpory spoločnosti Apple. Pozná model vášho telefónu. Vie, kde sa váš telefón momentálne nachádza na mape. Požiada vás o prístupový kód, aby vám „pomohla odstrániť zámok“.
Nie je z Apple. Nie je ani človek. Je to hlasový agent s umelou inteligenciou, ktorého si prenajal zločinec a ktorý je vytvorený tak, aby vás zdvorilo odhovoril od vášho prístupového kódu, hesla k Apple ID a vášho dvojfaktorového kódu, jednu zdvorilú vetu za druhou.
Bezpečnostní výskumníci zo spoločnosti SOCRadar nedávno zdokumentovali túto operáciu. Jej názov je AnonyMousKIT a stojí za to jej venovať niekoľko minút vašej pozornosti, bez ohľadu na to, aká veľká alebo malá je vaša organizácia.
AnonyMousKIT je phishingová služba vytvorená pre jeden účel: odomknutie ukradnutých iPhonov podvodom s cieľom prinútiť majiteľa, aby odovzdal svoje prihlasovacie údaje. Aktivačný zámok od spoločnosti Apple prepojí telefón s Apple ID jeho majiteľa, takže ukradnutý telefón zostane nepoužiteľný, kým zlodej tento zámok neodstráni. Namiesto hackovania okolo Aktivačného zámku zločinci platia za prístup k elegantnej platforme, ktorá priamo kontaktuje obete a milo sa ich opýta.
Platforma funguje ako malá softvérová spoločnosť. Predáva kreditné balíčky, ponúka úrovne predplatného a oslovuje obete prostredníctvom piatich kanálov z údajov z jedného ukradnutého telefónu: e-mail, textová správa, WhatsApp, nahratý hlasový hovor a živý hlasový agent s umelou inteligenciou.
Persona umelej inteligencie stojaca za týmito hovormi sa volá „Alice z podpory Apple“ a hovorí anglicky, španielsky a portugalsky v závislosti od cieľa. Výskumníci získali 200 záznamov o hovoroch spojených s touto personou, pričom väčšina z nich bola priradená k telefónnym číslam v Brazílii v období od augusta 2025 do mája 2026.
Typický hovor nasleduje podľa jednoduchého scenára. Alice potvrdí, že hovorí s majiteľom telefónu, požiada o štvor- alebo šesťmiestny prístupový kód a prečíta čísla, aby si to overila. Potom vysvetlí, že niekto navštívil obchod Apple Store, aby sa pokúsil odstrániť aktivačný zámok, a opýta sa, či už prišla obnovovacia SMS správa. Táto otázka nastaví ďalšiu požiadavku, heslo Apple ID a aktívny dvojfaktorový kód.
Všetkých 200 týchto hovorov stálo operátora menej ako dvadsať dolárov. Presvedčivé viacjazyčné telefonické podvody teraz stoja približne cent za pokus. Toto zníženie ceny si zaslúži vašu pozornosť viac ako akýkoľvek titulný počet obetí.
Podvod funguje, pretože používa skutočné informácie získané priamo z ukradnutého zariadenia vrátane presného čísla modelu Apple a jeho aktuálnej polohy zo služby Find My. Obeť, ktorá klikne na odkazovanú správu, sa dostane na stránku upravenú tak, aby vyzerala ako oficiálna stránka spoločnosti Apple, s animovanou mapou zobrazujúcou aktuálnu polohu jej telefónu.
E-mail zostáva najrušnejším kanálom v tejto schéme. Najčastejšie predmety správ znejú „Vaše zariadenie bolo nájdené“ a „Upozornenie“ a odosielajú sa z účtov vytvorených tak, aby vyzerali ako Apple, Find My alebo podpora Apple. Mnohé z týchto e-mailov smerujú cez jeden bezplatný účet Gmail a väčšina z nich obsahuje názov skutočného mesta, v ktorom obeť žije, vďaka čomu masovo produkovaná správa pôsobí osobne.
AnonyMousKIT patrí do väčšej rodiny podobných súprav. Výskumníci našli desiatky súvisiacich inštalácií v mnohých doménach, pričom niektoré sa spustili v priebehu tej istej sekundy a zdieľali infraštruktúru back-endu, čo naznačuje, že hŕstka prevádzkovateľov prevádzkuje niekoľko značkových obchodov naraz.
V správe sa skrýva skutočne povzbudivý detail. „Nástroje na odomknutie“, ktoré tieto obchody propagujú, slúžia väčšinou ako návnada. Takmer všetky cielené telefóny používajú čipy Apple, ktoré sú dostatočne nové na to, aby sa do ich zabezpečenej enklávy nedostal žiadny verejný útok. Zločinci potrebujú váš prístupový kód a prihlasovacie údaje, pretože neexistuje žiadna skratka, ako obísť hardvérovú ochranu od spoločnosti Apple. Vaša najlepšia obrana už funguje.
Spoločnosť Apple jasne uviedla, že sa od vás nikdy nebude pýtať na heslo, prístupový kód zariadenia ani dvojfaktorový kód a nikdy vás nepožiada o klepnutie na tlačidlo Prijať pri dvojfaktorovej výzve. Akýkoľvek hovor, textovú správu alebo e-mail, v ktorom sa žiadajú tieto údaje, považujte za falošný, bez ohľadu na to, koľko presných informácií o vašom zariadení sa zdá, že obsahuje.
Okrem zapnutia ochrany pred ukradnutými zariadeniami ( už ste to urobili, však? ) sa o tieto tipy a osvedčené postupy naďalej delte so svojím tímom. Najlepší zvyk č. 1: nikdy, nikdy nedávajte svoj prístupový kód, heslo ani overovací kód nikomu, kto vám zavolá, napíše SMS alebo e-mail ako prvý, aj keď znejú priateľsky a vedia podrobnosti o vašom telefóne. Zdieľajte tento článok so svojím tímom tento týždeň, porozprávajte sa o ňom päť minút na ďalšej porade a už dnes budete v bezpečí ako včera.
Volá mi Apple, posiela SMS alebo e-mail so žiadosťou o prístupový kód alebo dvojfaktorový kód? Nie. Apple jasne uviedol, že sa nikdy nebude pýtať na vaše heslo, prístupový kód zariadenia ani dvojfaktorový kód a nikdy vás nebude žiadať o klepnutie na tlačidlo Prijať pri dvojfaktorovom overení. Akúkoľvek žiadosť o tieto údaje považujte za falošnú.
Ako podvodník poznal model a polohu môjho telefónu? Podvodník získa tieto informácie priamo z vášho ukradnutého zariadenia vrátane čísla modelu Apple a aktuálneho stavu v aplikácii Nájsť. Vďaka tejto presnosti sa správa javí ako legitímna, aj keď pochádza od zločinca, nie od spoločnosti Apple.
Znie hlas umelej inteligencie naozaj dostatočne presvedčivo na to, aby ľudí oklamal? Áno, a to stojí za to brať vážne. Persona za týmito hovormi je v troch jazykoch a sleduje prirodzený, pokojný scenár, ktorý obete sprevádza potvrdením vlastníctva a prečítaním prístupového kódu, a to všetko za približne cent za hovor.
Čo mám robiť, ak dostanem jeden z týchto hovorov alebo správ? Zaveste to alebo to ignorujte. Nikdy nezdieľajte prístupový kód, heslo ani overovací kód s nikým, kto vás kontaktuje ako prvý. Podozrivé správy preposielajte na adresu reportphishing@apple.com a ak si chcete niečo overiť, kontaktujte spoločnosť Apple priamo prostredníctvom oficiálnych kanálov.
Naozaj sa tento podvod vláme do hardvéru telefónu? Nie. Nič z toho neznamená technické zneužitie. Celá schéma závisí od poskytnutia vašich vlastných prihlasovacích údajov. Ak túto jednu žiadosť odmietnete, podvod už nebude mať s čím fungovať.
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...
Čítaj viac
Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...
Čítaj viac
Autor: Craig Taylor Nemôžem navštíviť kaviareň, ísť si zahrať golf, priateľsky sa porozprávať s...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
