Investigadores de ciberseguridad han revelado los detalles de una plataforma de phishing como servicio (PhaaS) diseñada para eliminar el Bloqueo de Activación de Apple en dispositivos robados, utilizando agentes de voz con IA alquilados que llaman a las víctimas de robo haciéndose pasar por Soporte de Apple y solicitan el código de acceso de su dispositivo.
La Unidad de Investigación de Amenazas de SOCRadar (STRU) ha informado que la plataforma, a la que rastrean como AnonyMousKIT, utiliza un sistema de créditos y atrae a las víctimas a través de cinco canales desde un único registro de víctima: correo electrónico (1.50 créditos), SMS (precio según el ID del remitente), WhatsApp, una llamada de voz grabada (1 crédito) y un agente de voz con IA (2 créditos).
Los objetivos son propietarios de dispositivos Apple recientemente perdidos o robados. Las páginas y llamadas solicitan a cada víctima el código de acceso de 4 o 6 dígitos, luego las credenciales de Apple ID y, finalmente, un código de autenticación de dos factores (2FA) en vivo. Las pautas de Apple establecen que la compañía nunca solicita contraseñas, códigos de acceso de dispositivo o códigos 2FA para brindar soporte.
AnonyMousKIT se entiende mejor no como un kit de phishing, sino como un pequeño negocio de software con una base de clientes criminal. Incluye paquetes de créditos, precios publicados, suscripciones por niveles, soporte al cliente, seguimiento de estado y protocolos de reemplazo de infraestructura.
El Bloqueo de Activación, introducido en iOS 7, vincula el hardware a un Apple ID específico e inutiliza un teléfono robado hasta que se elimine la cuenta del propietario.
Los señuelos citan el identificador de modelo interno del teléfono y su estado en vivo de Buscar mi iPhone, ambos extraídos del propio dispositivo robado. Las víctimas que siguen el enlace llegan a una página de captura con la marca de Apple que muestra un mapa animado de la ubicación del teléfono.
El canal de voz con IA es el mejor documentado después del correo electrónico, con 200 registros de llamadas, 55 transcripciones y cinco personas configuradas recuperadas de la cuenta del operador con la plataforma de voz comercial Vapi.
El informe de los investigadores no indica si la cuenta fue reportada a Vapi, y ninguna de las dos empresas ha dicho públicamente si la plataforma sigue activa. Las cinco personas llevan la misma identidad traducida, Alice de Soporte de Apple, en inglés, español y portugués.
Las llamadas se realizaron entre el 31 de agosto de 2025 y el 30 de mayo de 2026, y 179 de las 200 fueron a números en Brasil. En la transcripción recuperada, el agente pide a la víctima confirmar la propiedad, luego solicita el código de acceso de cuatro o seis dígitos y repite los dígitos para confirmación.
Luego explica que alguien visitó una Apple Store para eliminar el Bloqueo de Activación y pregunta si ha llegado un enlace de recuperación por texto. Los investigadores calcularon el costo total de las 200 llamadas en $19.24, aproximadamente 9.6 centavos cada una.
La tabla de resultados del informe asigna todas las 200 llamadas a uno de cuatro resultados: 100 víctimas colgaron, 48 tiempos de espera de silencio, 24 no contestaron y 28 errores de plataforma o señales de ocupado. No se proporciona un conteo de códigos de acceso, Apple ID o códigos 2FA capturados para ninguno de los cinco canales.
Los registros llegaron a SOCRadar a través de dos rutas de archivo relativas desnudas en el código compartido que resuelven a la raíz web y permiten acceso HTTP no autenticado. Cada implementación de ese código hereda la falla.
Un escaneo de 506 dominios de la familia de kits identificó 30 instalaciones distintas accesibles en 42 dominios, con 188 de los 506 vivos.
La instalación de AnonyMousKIT registró 691 intentos de envío entre marzo y julio de 2026, en comparación con 6,092 en los 30 backends.
Tres tiendas, i-Blocker, Key Unlock y KG-KING, se lanzaron en el mismo segundo el 10 de abril de 2026, compartiendo las mismas cuentas de retransmisión de Gmail. SOCRadar evaluó ese patrón como un único comprador que opera tres marcas en lugar de tres clientes separados.
- Las dos líneas de asunto principales fueron "Su dispositivo ha sido encontrado" (308 de 691) y "Alerta" (157).
- Los nombres de remitente suplantaban a Apple, Buscar mi iPhone, Soporte de Apple y Asistencia de Apple.
- 627 de los envíos registrados se retransmitieron a través de una sola cuenta gratuita de Gmail, noreplyapple00000[@]gmail[.]com, frente a 20 y 2 para las otras dos cuentas de retransmisión.
- 678 de los 691 señuelos llevaban un token de ubicación que mencionaba una ciudad, incluyendo Johannesburgo, Abuya, Buenos Aires, Maputo y Mumbai.
- Las páginas de captura dirigidas a las víctimas se servían desde URLs tokenizadas /help?TOKEN.
Sudáfrica representa 1,735 de los 6,092 envíos de la familia, y 64 de los 691 envíos de AnonyMousKIT llegaron a dominios no comerciales, incluidos 27 a direcciones gubernamentales sudafricanas. SOCRadar dijo que esos destinatarios fueron seleccionados porque sus dispositivos fueron robados, no por sus roles.
El informe indicó que las cuatro herramientas de desbloqueo ofrecidas en el panel sirven como cebo, porque 5,649 de los 6,092 dispositivos dirigidos, o el 92.7%, ejecutan silicio A12 o más nuevo.
El exploit bootrom checkm8 solo alcanza los chips A5 a A11. También afirma que los bypass técnicos son obsoletos ahora que Apple ha superado la generación checkm8. Un exploit bootrom público para A12 y A13 se lanzó el 18 de junio de 2026, dos meses antes del informe, y su prueba de concepto sigue activa.
Sus autores lo describen como un exploit bootrom atado que requiere posesión física y modo DFU, y la investigación no muestra un compromiso del Secure Enclave. Su herramienta de control degrada el dispositivo a modo de producción o arranca una imagen iBoot cruda, y ninguna acción recupera el código de acceso del dispositivo ni elimina el Bloqueo de Activación.
SOCRadar describió el vector de voz automatizado impulsado por LLM como la principal innovación de la plataforma.
En marzo, Mirage Security analizó un servicio de vishing por suscripción con texto a voz comercial integrado como característica principal, y The Hacker News informó en mayo sobre un kit de vishing con IA anterior.
Infoblox Threat Intel documentó el mismo ecosistema de kits de desbloqueo en mayo utilizando telemetría DNS, publicando una lista de 4,244 dominios maliciosos detectados entre marzo de 2022 y mayo de 2026.
Al combinar herramientas técnicas e ingeniería social, los ladrones ahora tienen una forma de desbloquear dispositivos a escala y hacer que el robo de teléfonos sea rentable.
Las etiquetas de segundo nivel idénticas en diferentes dominios de nivel superior son una coincidencia de patrón, no una atribución a un solo operador.
Apple nunca le pedirá que inicie sesión en ningún sitio web, ni que toque Aceptar en el diálogo de autenticación de dos factores, ni que proporcione su contraseña, código de acceso del dispositivo o código de autenticación de dos factores, ni que lo ingrese en ningún sitio web.
Apple dirige a los usuarios a reenviar correos electrónicos y mensajes de texto de phishing con marca de Apple a reportphishing@apple.com.
Los investigadores recomendaron mover los Apple ID de alto valor a claves de seguridad de hardware físicas, lo que, según ellos, mitiga por completo la interceptación de 2FA en tiempo real que es el objetivo final del embudo.
The Hacker News contactó a Apple para comentar sobre la investigación; la compañía no había respondido al momento de la publicación.
El desarrollo ocurre cuando las fuerzas del orden de Alemania y Estados Unidos desmantelaron Kratos en julio, retirando más de 200 servidores, y las autoridades indonesias arrestaron al hombre que dicen lo desarrolló y operó.
La plataforma seguía funcionando el último día de nuestro análisis. SOCRadar continúa rastreándola, junto con sus tiendas hermanas y la familia más amplia de código compartido, e informará cambios materiales.