olimposec.com
Radar / Notícias / OS-2026-315
risco altoNOTÍCIA2026-08-26 · 3 min de leitura
0

Plataforma de phishing usa agentes de voz com IA se passando pela Apple para roubar senha de aparelhos roubados

Resumo executivo

A SOCRadar identificou o AnonyMousKIT, uma plataforma de phishing-as-a-service que aluga agentes de voz gerados por IA para ligar para donos de iPhones roubados ou perdidos, se passando pelo suporte da Apple, e induzi-los a fornecer a senha do aparelho, credenciais de Apple ID e codigos de autenticacao de dois fatores. O servico e cobrado por creditos, opera em multiplos canais (e-mail, SMS, WhatsApp, ligacao gravada e ligacao com IA) e ja acumulou milhares de tentativas de contato, com forte concentracao de vitimas no Brasil e na Africa do Sul.

Pesquisadores da SOCRadar Threat Research Unit documentaram o AnonyMousKIT, um kit de phishing vendido como servico e voltado especificamente para burlar o Activation Lock da Apple em aparelhos roubados ou extraviados. A operacao se comporta como um negocio de software convencional: tem niveis de assinatura, suporte a clientes criminosos e rastreamento de status de campanhas, cobrando por creditos que variam conforme o canal usado -- e-mail, SMS, WhatsApp, ligacao gravada ou ligacao com agente de voz por IA. As paginas de phishing exibem o identificador interno do modelo do aparelho e o status ao vivo do Find My, incluindo um mapa animado de localizacao, para parecerem legitimas aos olhos da vitima.

Tecnicamente, a parte mais notavel e o uso da plataforma comercial de voz sintetica Vapi para operar cinco personas diferentes, todas se apresentando como 'Alice, do Suporte Apple', em ingles, espanhol e portugues. O fluxo de ataque e sequencial: o agente de IA liga, confirma a titularidade do aparelho, explica que uma tentativa de remocao do Activation Lock disparou o contato e entao induz a vitima a informar, em ordem, a senha numerica do dispositivo, as credenciais da Apple ID e o codigo de 2FA em tempo real -- exatamente os dados necessarios para destravar e revender o aparelho roubado. Entre agosto de 2025 e maio de 2026 os operadores fizeram cerca de 200 ligacoes com IA, a um custo medio de US$ 0,096 por chamada, e uma falha de seguranca na propria infraestrutura do golpe (caminhos de arquivo expostos sem autenticacao) permitiu aos pesquisadores mapear 30 instalacoes distintas em 42 dominios e reconstruir logs operacionais completos.

O caso importa na pratica porque mostra a commoditizacao de voz sintetica convincente como insumo de engenharia social em escala industrial: por menos de dez centavos de dolar por ligacao, criminosos com pouca sofisticacao tecnica conseguem alugar um agente de voz multilingue, consistente e disponivel 24 horas, eliminando a necessidade de operadores humanos treinados para o golpe de vishing. Isso reduz drasticamente a barreira de entrada para campanhas que antes exigiam call centers dedicados, e a integracao com uma API de voz comercial legitima (Vapi) tambem dificulta a deteccao, ja que o trafego de voz em si nao carrega assinaturas obviamente maliciosas -- o abuso esta no uso, nao na tecnologia subjacente.

O alcance observado reforça que nao se trata de um golpe artesanal: o ecossistema mais amplo de kits relacionados gerou mais de seis mil tentativas de contato entre marco e julho de 2026, com forte concentracao de alvos no Brasil e na Africa do Sul, e um numero pequeno mas relevante de tentativas contra dominios institucionais, incluindo enderecos de governo sul-africano -- selecionados nao por relevancia institucional, mas porque o dispositivo associado constava como roubado. Para times de seguranca e para a propria Apple, o caso reforca a necessidade de tratar chamadas de voz com IA como um canal de phishing tao relevante quanto e-mail ou SMS, e de educar usuarios de que nenhum suporte legitimo pede senha do aparelho, credenciais de conta ou codigos de 2FA por telefone.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.