191 aktiivista uhkaa
Huijausvahti

Tekoälyn ääniagentit soittavat valeapputukena varastettujen iPhonien omistajille

· · Aktiivinen · Kalastelu
Tekoälyn ääniagentit soittavat valeapputukena varastettujen iPhonien omistajille

Rikolliset ohittavat Applen aktivointilukituksen vuokratulla tekoälyn ääniagentilla, jotta varastetun iPhonen omistaja lukisi lukituskoodinsa ääneen.

Tiivistelmä

Tietoturvayhtiö SOCRadar paljasti AnonyMousKIT-nimisen rikollispalvelun, joka on liittänyt tekoälyn ääniagentin osaksi varastettujen iPhonien lukituksen kiertämiseen tarkoitettua huijauspakettia. Ääniagentti esiintyy Applen tukena ja houkuttelee uhrin lukemaan laitteensa lukituskoodin ääneen, minkä jälkeen tämä ohjataan kalastelusivulle luovuttamaan Apple ID -tunnuksensa.

Kymmenen senttiä puhelulta – niin halvaksi tekoäly on tehnyt varastetun iPhonen omistajan huijaamisen paljastamaan laitteensa lukituskoodin.

Tietoturvayhtiö SOCRadar julkaisi tutkimuksen AnonyMousKIT-nimisestä rikollispalvelusta, joka on myynyt pääsyä varastettujen tai kadonneiden iPhonien Aktivointilukituksen kiertämiseen jo vuodesta 2024. Uutta kokonaisuudessa on tekoälyn ääniagentti, jonka rikolliset ovat liittäneet osaksi valmista huijausputkea.

Bleepingcomputer, CyberInsider ja Cybernews uutisoivat samasta aiheesta 25. elokuuta, mutta kaikki kolme nojaavat samaan SOCRadarin selvitykseen. Kyse on siis yhden tutkimusryhmän havainnoista, jotka ovat levinneet laajalle, ei useamman tahon riippumattomasta vahvistuksesta.

SOCRadar kertoo AnonyMousKITin toimivan seuraavasti.

Kun iPhone asetetaan Löytö-tilaan, laite näyttää lukitusruudulla omistajan itse antamat yhteystiedot.

Rikolliset poimivat nämä tiedot ja ottavat uhriin yhteyttä sähköpostitse, tekstiviestillä, WhatsAppilla tai puhelimitse.

Puhelun hoitaa vuokrattu kaupallinen tekoälyn ääniagentti, joka esiintyy viitenä eri skriptattuna hahmona. Yksi niistä kutsuu itseään nimellä "Alice Applen tuesta" ja on käytössä englanniksi, espanjaksi ja portugaliksi. Agentti väittää puhelimen löytyneen tai jonkun yrittäneen poistaa sen lukituksen, ja houkuttelee uhrin lukemaan lukituskoodin ääneen. Tämän jälkeen uhri ohjataan kalastelusivulle, joka kerää Apple ID -tunnukset ja kaksivaiheisen tunnistautumisen koodin.

SOCRadarin omat luvut kuvaavat rikollisinfrastruktuurin laajuutta, ei vahvistettujen uhrien määrää. Kittiin liittyy 506 verkkotunnusta ja 168 jälleenmyyjäbrändiä, ja sen 30 taustajärjestelmää on lähettänyt 6 092 kalasteluviestiä. Verkossa olevia laitteita on kohdistettu 5 031, ja kitin omiin tietokantoihin on kirjattu 1 035 lukittua laitetta.

Tutkijat saivat käsiinsä 200 puhelutallennetta elokuun 2025 ja toukokuun 2026 väliltä, joista 55:stä on tekstimuoto. Näistä puheluista noin 90 prosenttia eli 179 kohdistui Brasiliaan rekisteröityihin numeroihin, ja pienempiä ryppäitä oli Etelä-Afrikassa, Indonesiassa, Italiassa, Intiassa ja Keniassa. Nämä 200 puhelua maksoivat rikollisille yhteensä 19,24 dollaria, eli kymmenisen senttiä puhelu.

Kitin tekninen pohja ei ole uusi.

SOCRadar yhdistää sen sormenjälkien perusteella vanhempiin, ei-tekoälypohjaisiin lukituksenpurkukittiperheisiin kuten PRO KIT ja ULTIMATE KIT V5. Uutta on nimenomaan tekoälyn ääniagentin liittäminen valmiiseen putkeen puhelun automatisoimiseksi.

Tapaus eroaa myös vuoden 2024 niin kutsutuista MFA-pommitushyökkäyksistä, joissa Applen käyttäjiä häirittiin toistuvilla salasanan palautuspyynnöillä eikä puhelinsosiaalisella manipuloinnilla.

Suomalaisia uhreja tapauksesta ei toistaiseksi tiedetä. Kohdistuminen keskittyy tällä hetkellä Brasiliaan ja muutamaan muuhun maahan Euroopan ulkopuolella, eikä Kyberturvallisuuskeskus tai poliisi ole ottanut kittiin kantaa. Mekanismi kuitenkin toimisi periaatteessa missä tahansa, missä iPhoneja käytetään paljon, mikä pitää suomalaisetkin lukijat aiheellisesti valppaina.

Tunnistusmerkit

  • Soittaja väittää edustavansa Applen tukea tai löytäneensä kadonneen puhelimen
  • Pyytää lukemaan lukituskoodin tai Apple ID -salasanan ääneen puhelun aikana
  • Ohjaa tekstiviestin tai sähköpostin linkin kautta sivulle, joka muistuttaa Applen kirjautumissivua
  • Yhteydenotto tulee tuntemattomasta numerosta, WhatsAppista tai sähköpostista, ei koskaan Applen omasta sovelluksesta

Mitä tehdä

Apple ja operaattorit eivät koskaan soita ja pyydä lukemaan lukituskoodia, Apple ID -salasanaa tai vahvistuskoodia ääneen. Jos näin käy, puhelu kannattaa katkaista ja ottaa yhteyttä Appleen suoraan virallisia kanavia pitkin.

Jos puhelin katoaa tai varastetaan, sen tulisi ilmoittaa Applelle tai poliisille Applen omaa Etsi-toimintoa ja Löytö-tilaa käyttäen, ei vastaamalla mihinkään puheluun, viestiin tai sähköpostiin, joka väittää laitteen löytyneen. Lukituskoodia tai Apple ID -tunnuksia ei pidä koskaan syöttää soittajan lähettämän linkin kautta, vaan ainoastaan kirjoittamalla osoite itse selaimeen: appleid.apple.com tai icloud.com/find.

Lähteet

Lue myös