Rapport CTI technique du 27 août 2026
Résumé exécutif
AnonyMousKIT (également désigné AnomKIT) est une plateforme de phishing-as-a-service alimentée par l'IA, spécialisée dans le vol d'identifiants Apple nécessaires pour désactiver l'Activation Lock des iPhone volés. L'unité de recherche SOCRadar (STRU) a mené une analyse de l'intérieur de l'écosystème, à partir du code source backend, de quatre mois de journaux de production et des artefacts d'agents vocaux IA, et publié ses conclusions fin août 2026. Le service fonctionne sur un modèle de crédits prépayés, orchestre des campagnes multicanales, email, SMS, WhatsApp, appel enregistré, agent vocal IA, et cible spécifiquement les propriétaires de téléphones récemment volés en exploitant le statut Find My en temps réel du terminal.
Une faille de programmation basique, l'usage de chemins de fichiers relatifs non protégés, a permis à SOCRadar de remonter toute la chaîne : 506 domaines et 168 enseignes commerciales partagent le même code applicatif depuis février 2024, preuve que ce qui ressemble à des dizaines d'acteurs indépendants est en réalité un petit nombre de revendeurs d'une plateforme unique. Deux cents appels vocaux passés par des agents IA se faisant passer pour "Alice, du support Apple" ont coûté au total 19,24 dollars aux opérateurs, illustrant à quel point l'ingénierie sociale assistée par IA a fait chuter le coût d'entrée dans ce type de fraude.
Chronologie
| Date | Événement |
|---|---|
| 2024-02 | Première observation du code du panel partagé (legacy.js), base commune du kit AnonyMousKIT et de ses variantes |
| 2025-03 | Configuration des personas vocaux IA en anglais, espagnol et portugais brésilien, toutes sous l'identité "Alice, du support Apple" |
| 2025-08-31 | Premier appel de vishing par agent IA enregistré dans les artefacts VAPI.ai récupérés |
| 2025-09 | Apparition des premiers domaines de la marque AnonyMousKIT, ciblage initial des marchés lusophone et hispanophone |
| 2026-04-10 | Lancement simultané de trois enseignes du Cluster B (i-Blocker, Key Unlock, KG-KING) partageant les mêmes relais Gmail |
| 2026-07-30 | Dernier email de phishing journalisé dans les logs SMTP exposés |
| 2026-08-24 | Publication du rapport SOCRadar "Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain" |
Fiche acteur / campagne
AnonyMousKIT (AnomKIT) | PhaaS actif depuis février 2024 | Marché des iPhone volés, contournement Apple Activation Lock
Il ne s'agit pas d'un groupe APT au sens classique mais d'un écosystème criminel structuré en trois strates : un développeur unique qui conçoit et revend la plateforme (identité suspectée underc0deapple@gmail.com), des acheteurs qui louent le backend pour exploiter leur propre enseigne commerciale, et des opérateurs qui exécutent les campagnes de phishing au jour le jour. Un pivot d'infrastructure a démontré qu'un seul acheteur, désigné Cluster B, gère à lui seul trois enseignes distinctes (i-Blocker, Key Unlock, KG-KING) lancées à la même seconde le 10 avril 2026 avec les mêmes comptes relais Gmail, ce qui exclut l'hypothèse de trois clients indépendants.
Le modèle économique repose sur le crédit à l'acte : 1,50 crédit par email, 2 crédits par appel d'agent vocal IA. Sur la seule marque AnonyMousKIT, 691 tentatives d'envoi d'email ont été journalisées entre mars et juillet 2026, dont 603 effectivement reçues par les victimes. Deux cents appels vocaux IA ont été passés, 90 % vers le Brésil, pour un coût total de 19,24 dollars côté opérateur, un chiffre qui donne la mesure de la rentabilité de l'automatisation par IA pour ce type de fraude à volume. PoC disponible : sans objet, il ne s'agit pas d'une vulnérabilité logicielle mais d'une plateforme opérationnelle. Remédiation : sans correctif applicable côté victime, la plateforme reste active au moment de la publication du rapport SOCRadar, qui poursuit son suivi.
Analyse technique
Étape 1 : profilage de l'appareil volé
L'opérateur saisit le numéro de série ou l'IMEI d'un iPhone volé dans le panel. La fonction Serial Services interroge les services Apple pour récupérer le modèle exact de l'appareil et son statut Find My en temps réel, en ligne ou verrouillé, sans qu'aucune interaction avec la victime ne soit encore nécessaire.
Étape 2 : génération du leurre multicanal
Le panel journalise les coordonnées de la victime (nom, téléphone, modèle, URL de tracking personnalisée) et prépare une campagne combinant jusqu'à cinq canaux : email via un compte Gmail relais usurpant "Apple Support" ou "Find My Team", SMS, WhatsApp via un bot se présentant comme "Virtual Assistant Apple", appel enregistré, et appel par agent vocal IA.
Étape 3 : ingénierie sociale par agent vocal IA
Lorsque le canal IA est activé, l'agent suit un script conversationnel fixe sous la persona "Alice Dias, du support Apple" : confirmation de la propriété de l'appareil, prétexte selon lequel quelqu'un aurait tenté de déverrouiller le téléphone dans un Apple Store et que le magasin retient l'appareil pour des raisons de sécurité, puis collecte du code d'accès à quatre ou six chiffres directement dicté par la victime.
Étape 4 : capture des identifiants Apple ID et du code 2FA
Après le code d'accès, la conversation ou la page de capture associée récupère l'identifiant Apple ID, le mot de passe, puis un code de vérification à six chiffres en temps réel. L'agent IA confirme explicitement la réception du code avant de raccrocher, séquence qui correspond à une interception active du second facteur d'authentification plutôt qu'à un simple hameçonnage de mot de passe.
Étape 5 : exfiltration et déverrouillage
Les identifiants capturés sont transmis en temps réel au panel et à un canal Telegram via des webhooks, le même canal servant à la fois au reporting opérationnel et à l'exfiltration des données, sans infrastructure de commande et contrôle distincte. Une fois les identifiants validés, l'Activation Lock est désactivé et l'appareil devient revendable sur le marché de l'occasion.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Infrastructure | anomkit[.]shop, apple-login-imaps[.]com, apple-thailand[.]co, findsupport[.]live, irealm-server[.]com |
| Backend Cluster B | apple-unlock[.]com, key-unlock[.]com, alxescript[.]info, spider-off-unlock[.]one |
| Hébergement backend | 75.119.135.83 (VPS Contabo, vmi2724125.contaboserver.net) |
| Expéditeurs relais | noreplyapple00000[at]gmail.com, replycareapple010[at]gmail.com, noreplyil[at]icloud.com |
| Identité développeur suspectée | underc0deapple[at]gmail.com |
| Hash SHA-256 | 5ea22f9777a34f461840c2a3988c717c0f9e6ec4bd95420c8643251e28ccc36b (ToolsController.php, contrôleur backend principal) |
| Hash SHA-256 | d9e2881d3aa1ea40928dac65405fbe7e36989cad51ab46daf493afff757a2493 (legacy.js, bibliothèque du panel opérateur, pivot vers les 506 domaines) |
La liste complète des indicateurs, IP et domaines associés (506 domaines au total) est publiée par SOCRadar et n'est pas reproduite intégralement ici pour rester exploitable en priorisation.
MITRE ATT&CK
Cette cartographie est reprise directement de la publication officielle de SOCRadar, pas d'une lecture indépendante de la rédaction.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Reconnaissance | Gather Victim Identity Information | T1589 | Les fonctions Serial Services et Mac Info Reader résolvent l'IMEI ou le numéro de série d'un appareil volé vers son statut Find My avant tout envoi de leurre |
| Resource Development | Acquire Infrastructure: Domains | T1583.001 | Famille de 506 domaines, dont 38 domaines de leurre confirmés pour la seule marque AnonyMousKIT |
| Initial Access | Phishing: Spearphishing Link | T1566.002 | Les cinq canaux, email, SMS, WhatsApp, appel enregistré, appel IA, convergent tous vers le même lien de tracking menant à la page de capture |
| Initial Access | Impersonation | T1656 | Chaque canal usurpe une identité Apple : noms d'expéditeur "Find My"/"Apple Support", bot WhatsApp "Virtual Assistant Apple", persona vocale fixe "Alice Dias, Apple Support" |
| Credential Access | Multi-Factor Authentication Interception | T1111 | La séquence de leurre cible successivement le code d'accès, le mot de passe Apple ID puis un code 2FA à six chiffres en temps réel |
| Command and Control | Application Layer Protocol: Web Protocols | T1071.001 | Les identifiants capturés et les résultats de livraison sont rapportés en temps réel via des webhooks de l'API Telegram Bot |
| Impact | Financial Theft | T1657 | L'Apple ID capturé sert à désactiver l'Activation Lock et permettre la revente du matériel, la prise de contrôle du compte n'étant qu'un moyen vers une fin de revente matérielle |
Remédiation : checklist opérationnelle
- Sensibiliser les utilisateurs ayant déclaré la perte ou le vol récent d'un appareil Apple : aucun appel, SMS ou email légitime d'Apple ne demandera de dicter un code d'accès ou un code 2FA au téléphone.
- Pour les organisations, bloquer au niveau DNS les domaines nouvellement enregistrés (moins de 30 jours) sur les catégories liées au support Apple, à la localisation d'appareil ou au déverrouillage iCloud, la rotation rapide de domaines étant une caractéristique centrale de cette famille de kits.
- Déployer une politique DMARC stricte en rejet, tout en gardant à l'esprit qu'elle ne bloque pas l'abus de comptes Gmail ou iCloud légitimes utilisés comme relais, qui a représenté 97,7 % des envois de cette campagne.
- Ajouter une détection comportementale sur les noms d'affichage imitant "Apple Support" ou "Find My Team" envoyés depuis des services de messagerie grand public plutôt que des domaines Apple officiels.
- Pour les organisations dont des employés utilisent des appareils Apple personnels à des fins professionnelles, intégrer la sensibilisation à ce type de vishing IA dans les campagnes de formation, en particulier pour les comptes ayant accès à des sauvegardes iCloud ou des identifiants Keychain partagés.
- Signaler les numéros et domaines identifiés dans les IOC SOCRadar aux opérateurs télécom et registrars concernés pour accélérer le retrait de l'infrastructure active.
- Surveiller les tentatives de connexion Apple ID depuis des géolocalisations ou appareils inhabituels immédiatement après un signalement de perte ou de vol, fenêtre pendant laquelle ce type de campagne cible activement la victime.
Sources
- SOCRadar, Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain
- Help Net Security, AnonyMousKIT phishing-as-a-service uses AI voice calls to steal iPhone passcodes
- The Hacker News, Fake Apple Support AI Calls Target Stolen-Device Owners for Passcodes and 2FA Codes
- BleepingComputer, AnonyMousKIT PhaaS uses voice AI agents to phish iPhone passcodes