作者:凯蒂·博奎蒂 |编辑:克雷格·泰勒
本周的博客文章中暗含着对苹果硬件安全性的赞扬。你看,犯罪分子偷窃iPhone已经很久了,但他们现在实际上承认,他们无法破解苹果的硬件安全机制(称为安全隔离区)来使用被盗的手机。所以,他们不再攻击手机本身,而是攻击苹果无法修复的组件:你和我。🙂
来认识一下“苹果客服的爱丽丝”。她是一位人工智能语音助手,会说三种语言,知道你的手机型号和当前位置,而且在引导你大声读出密码时,她总是彬彬有礼。不过,她是假的,每次通话的成本大约只有一角钱。
这个价格是这其中另一个重要因素。过去十多年来,iPhone 的发布需要经验丰富的骗子逐个下手,才能成功实施手机诈骗。而人工智能则将这种“技艺”转化为一种大规模的订阅服务,它能用你的语言,根据你的个人信息进行操作。我们过去教给人们的那些老套的防范措施,比如语法错误和千篇一律的“尊敬的客户”,现在大多都已成为历史。
在您继续阅读本文之前,我建议您花点时间启用“Apple 的被盗设备保护”功能,该功能默认是关闭的。启用此功能需要 iOS 17.3 或更高版本,并且需要几分钟时间。有关此功能的详细信息,请访问:https://support.apple.com/en-us/102568。该功能默认是关闭的,启用步骤请参见下方的清单。
如果你的 iPhone 被盗,而“查找我的 iPhone”功能又无法定位(窃贼通常会把它装进廉价的法拉第袋里来干扰信号),那么你很可能会接到一个人工智能生成的电话,试图骗取你的密码。千万不要上当,不要让这种雪上加霜的事情发生在你的 iPhone 被盗之后!记住这句话:“任何合法用户都不会向你要密码、通行码或验证码。”苹果公司已经明确说明这一点。拒绝这个请求,整个盗窃过程就彻底失败了。
苹果公司将硬件设计得极其难以破解和攻击,所以现在黑客转而攻击你!手机被盗后,务必保持警惕,注意这些人工智能生成的来电。
——CyberHoot 首席执行官 Craig Taylor
以下场景值得您了解,以免发生在您或您办公室的同事身上。您的 iPhone 丢失或被盗,几天后,您接到一个听起来冷静友好的苹果客服代表打来的电话。她知道您的手机型号,也知道您的手机在地图上的位置。她询问您的密码,以便“帮您解锁”。
她不是苹果公司的员工,甚至都不是人类。她是一个人工智能语音助手,被犯罪分子租用,其目的是用礼貌的话语,一步步地哄骗你交出你的通行码、Apple ID 密码和双重验证码。
SOCRadar 的安全研究人员最近记录了这项行动。它名为 AnonyMousKIT,无论您的组织规模大小,都值得您花几分钟时间关注一下。
AnonyMousKIT 是一款专门用于解锁被盗 iPhone 的网络钓鱼服务,其目的只有一个:诱骗机主交出他们的 Apple ID。苹果的激活锁会将手机与其主人的 Apple ID 绑定,因此被盗手机在窃贼解除激活锁之前无法使用。犯罪分子无需破解激活锁,只需付费即可使用这个巧妙的平台,该平台会直接联系受害者并“友好”地索要解锁凭证。
该平台的运作方式类似于一家小型软件公司。它销售积分套餐,提供订阅服务,并利用一部被盗手机的数据,通过五个渠道联系受害者:电子邮件、短信、WhatsApp、录音通话和实时人工智能语音代理。
这些电话背后的AI角色名为“苹果客服爱丽丝”,她会根据通话对象使用英语、西班牙语和葡萄牙语。研究人员恢复了与该角色相关的200条通话记录,其中大部分通话号码位于巴西,通话时间在2025年8月至2026年5月之间。
典型的通话遵循一套简单的脚本。爱丽丝会确认通话对象是手机机主,询问四位或六位数的密码,并复述一遍以再次确认。然后,她会解释说有人去过苹果商店试图移除激活锁,并询问是否已收到恢复短信。这个问题引出了下一个请求:Apple ID 密码和有效的双重认证码。
拨打这200通电话的总成本不到20美元。如今,策划一场逼真的多语种电话诈骗,每次的成本大约只需10美分。比起受害者人数,这种成本下降更值得关注。
这种骗局之所以奏效,是因为它使用了直接从被盗设备中提取的真实信息,包括确切的苹果手机型号和“查找我的手机”的实时位置。受害者点击链接信息后,会进入一个看起来像苹果官方网站的页面,页面上甚至还有一个动画地图,显示他们手机的当前位置。
电子邮件仍然是这种诈骗手段中最活跃的渠道。最常见的邮件主题是“您的设备已找到”和“警报”,这些邮件的发送账户伪装成苹果官方、查找我的电脑或苹果支持。许多此类邮件都通过同一个免费的Gmail账户发送,而且大多数邮件都包含受害者居住的真实城市名称,这使得批量发送的邮件看起来像是针对个人的。
AnonymousKIT 属于一个更大的类似工具包家族。研究人员在多个域名上发现了数十个相关安装包,其中一些甚至在同一秒内启动,并且共享后端基础设施,这表明少数运营商同时运营着多个品牌店铺。
报告中隐藏着一个真正令人鼓舞的细节。这些商店广告宣传的“解锁工具”大多只是诱饵。几乎所有被攻击的手机都搭载了足够新的苹果芯片,以至于目前还没有任何公开的漏洞可以攻破它们的安全隔离区。犯罪分子需要你的密码和登录信息,因为没有捷径可以绕过苹果的硬件保护。你最好的防御措施已经奏效了。
苹果公司已明确声明,绝不会索要您的密码、设备通行码或双重验证码,也绝不会要求您在双重验证提示中点击“接受”。请将任何索要这些信息的电话、短信或电子邮件都视为诈骗,无论其内容看似包含多少关于您设备的准确信息。
除了启用“被盗设备保护”(您已经启用了吧?),还要继续与您的团队分享这些技巧和最佳实践。最重要的习惯是:永远不要将您的通行码、密码或验证码透露给任何主动打电话、发短信或发邮件给您的人,即使他们听起来很友好,并且了解您手机的详细信息。本周与您的团队分享这篇文章,并在下次会议上花五分钟时间讨论一下,您今天的安全状况就会比昨天好得多。
苹果会通过电话、短信或电子邮件索要我的密码或双重认证码吗?不会。苹果已明确表示,绝不会索要您的密码、设备密码或双重认证码,也绝不会要求您在双重认证提示中点击“接受”。请将任何索要这些信息的请求视为虚假信息。
骗子是如何知道我的手机型号和位置的?诈骗分子直接从被盗设备中获取这些信息,包括苹果手机型号和“查找我的手机”的实时状态。这种精准度让信息看起来很真实,尽管它并非来自苹果公司,而是来自犯罪分子。
人工智能语音真的能逼真到足以欺骗人类吗?答案是肯定的,而且这一点值得认真对待。这些电话背后的语音使用三种语言,并按照自然流畅的脚本引导受害者确认所有权并读出密码,而每次通话的费用仅为一角钱左右。
如果我收到此类电话或短信该怎么办?请挂断或忽略。切勿向任何主动联系您的人透露您的通行码、密码或验证码。如有任何疑问,请将可疑信息转发至reportphishing@apple.com,并通过官方渠道直接联系 Apple。
这种骗局真的会入侵手机硬件吗?不会。这里面没有任何技术漏洞。整个骗局都依赖于你交出自己的账号密码。如果你拒绝这个要求,骗局就无法得逞了。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。