חוקרי SOCRadar חשפו פלטפורמת פישינג מסחרית בשם AnonyMousKIT, הפועלת מאז תחילת 2024 ומספקת שירות אחד בלבד: לגרום לבעליו של אייפון גנוב למסור מרצונו את קוד הנעילה שלו. פגם בקוד המערכת חשף את יומני התפעול של המפעילים עצמם. מאחוריהם נמצאה תשתית של 506 דומיינים ו‑ 168 חנויות משנה, לצד מחירון גלוי, חבילות קרדיט ותמיכת לקוחות. עסק לכל דבר.
כך פועלת המתקפה
הכול מתחיל בגניבה פיזית ברחוב. אייפון מודרני גנוב הוא כמעט חסר ערך: מנגנון Activation Lock קושר את המכשיר לחשבון Apple של הבעלים. בשבבי A12 ומעלה, שהיו 92.7% מהמכשירים במאגר שנחשף, אין דרך טכנית לנתק את הקשר הזה. הנתיב היחיד שנותר לגנב הוא לשכנע את הבעלים למסור את הקוד מרצונו.
כשבעל המכשיר מעביר אותו למצב אבידה, iOS מציג על מסך הנעילה מספר טלפון או כתובת דוא"ל ליצירת קשר. הגנב אוסף את הפרט הזה, מצרף את דגם המכשיר ואת ה‑ IMEI שכבר בידיו ומזין הכול למערכת. מכאן יוצאת פנייה באחד מחמישה ערוצים, בהם וואטסאפ וסוכן AI קולי, עם מסר שנשמע אמין מפני שהוא נוקב בדגם ובמספר הסידורי הנכונים: המכשיר שלך אותר בחנות אפל.
שכבת ה‑ AI היא החלק המדאיג. המפעילים לא פיתחו דבר: הם שכרו שירות מסחרי לגיטימי לסוכני שיחה בשם Vapi, הגדירו חמש פרסונות שכולן מציגות עצמן כ‑ "Alice from Apple Support" והפעילו אותן באנגלית, ספרדית ופורטוגזית. הסוכן מנהל שיחה חיה, מתמודד עם התנגדויות ומוביל את הקורבן לעמוד התחברות מזויף. שם הוא מתבקש למסור, לפי הסדר, את קוד הנעילה, את שם המשתמש והסיסמה של חשבון Apple ולבסוף, את קוד האימות הדו‑שלבי בזמן אמת, בשעה שהתוקף מתחבר מהצד השני. מחיר שיחת AI במחירון הגלוי: שני קרדיטים, כעשרה סנט.
מה מונח על הכף בארגון
הסיכון נפתח ברגע שנגנב טלפון של עובד. מאותו רגע מופעלת נגדו מערכת הנדסה חברתית ממוקדת, בדיוק בשעה שבה הוא לחוץ, מוסח ומקווה נואשות שהמכשיר נמצא — המצב הנפשי הגרוע ביותר לזיהוי הונאה. הפיתיון עצמו נושא את הדגם הנכון ואת ה‑ IMEI הנכון, כך שהוא עובר את מבחן הסבירות בקלות.
אם העובד מוסר את הקוד ואת חשבון ה‑ Apple, ההפסד אינו מסתכם במכשיר. כספת הסיסמאות iCloud Keychain מכילה בדרך כלל סיסמאות שמורות לשירותי SaaS ארגוניים, לפורטלי VPN, לקונסולות ניהול ולחשבון Microsoft 365 או Google Workspace עצמו. גיבויי iCloud מכילים דוא"ל עבודה, שיחות וואטסאפ עסקיות, צילומי חוזים ותעודות זהות. גניבת רחוב של מכשיר אחד הופכת כך לאירוע דלף מידע ברמת ההזדהות הארגונית.
שתי נקודות מחדדות את התמונה. הראשונה: מסירת קוד האימות בזמן אמת מבטלת את ההגנה של אימות דו‑שלבי מבוסס SMS או התראה. השנייה: הגאוגרפיה אינה מגבלה טכנית. 179 מתוך 200 השיחות שתועדו כוונו לברזיל, אך רשימת הפרסונות היא קובץ הגדרות. הוספת "אליס" דוברת עברית רהוטה היא שינוי תצורה, לא פרויקט מחקר. מי שהתרגל לזהות פישינג לפי עברית עילגת נותר חסר הגנה כשהקול בטלפון שוטף וטבעי. בעשרה סנט לשיחה, תקיפה קולית חדלה להיות מתקפה יקרה המוגבלת בכוח אדם. היעדים הבאים הם הונאות בנקאיות, התחזות למוקד תמיכה והפניית תשלומי שכר.
חשוב לומר את הדברים במלואם. מתוך 200 השיחות המתועדות, 100 הסתיימו בניתוק מיידי, 48 בשתיקה, 24 ללא מענה ו‑ 28 בתקלה טכנית. SOCRadar לא פרסמה ולו מקרה הצלחה אחד. מדובר ביכולת תעשייתית שהאפקטיביות שלה טרם נמדדה ולא מודבר כרגע בגל קורבנות מוכח. אין כאן פגיעות באפל ואין CVE; הכשל היחיד שתועד נמצא בקוד של התוקפים.
הזווית של 010
השירות המרכזי כאן הוא מודעות עובדים לסייבר. למתקפה הזו אין טלאי. היא נחתכת בכלל אחד שחייב להיות מוטמע: אפל, גוגל, הבנק ומחלקת ה‑ IT לעולם אינם מבקשים קוד נעילה של מכשיר או קוד אימות דו‑שלבי. הודעה על מכשיר שנמצא מאומתת רק בכניסה עצמאית ל‑ iCloud.com. תוכנית הדרכה עדכנית חייבת לכלול גם סימולציות שיחה קולית, לא רק דיוג בדוא"ל.
מודיעין סייבר מספק שכבה שארגון אינו יכול לבנות לבדו: ניטור דומיינים המתחזים ל‑ Apple ול‑ Find My, לצד איתור כתובות דוא"ל ארגוניות ביומני מתקפות כאלו. במקרה אחד מיפתה SOCRadar כ- 500 דומיינים.
סינון דוא"ל תופס חלק ניכר מהפנייה הראשונית: 627 מתוך 691 ההודעות שנשלחו מההתקנה המרכזית עברו דרך חשבון Gmail רגיל אחד, תחת שם תצוגה מזויף של Apple. זיהוי התחזות בשם תצוגה, אכיפת DMARC וחסימת דומיינים דומים עוצרים את רובן לפני שהן מגיעות לעובד.
SIEM/SOC נכנס לתמונה אחרי הכשל: התחברות בלתי אפשרית גאוגרפית לחשבון Microsoft 365, רישום מכשיר חדש, יצירת כלל העברת דואר סמוך לדיווח על אובדן מכשיר. דיווח של עובד על טלפון גנוב צריך להפוך להתראת SOC, לא רק לקריאת שירות במוקד.
סקר סיכונים סוגר את המעגל בשאלות שרוב הארגונים אינם יודעים לענות עליהן: האם MDM נאכף על מכשירי העובדים, האם מחיקה מרחוק אכן פועלת, אילו הזדהויות ארגוניות שמורות ב‑ iCloud Keychain, והאם קיים נוהל כתוב לשעה הראשונה שאחרי גניבת מכשיר.
גניבת טלפון היא כיום אירוע אבטחת מידע ארגוני, לא תקלה אישית של העובד. עשרה סנט הם המחיר שהתוקף משלם על השיחה. המחיר שלכם נמדד בכספת הסיסמאות שנפתחת בעקבותיה.
למקור הידיעה ולקריאה נוספת לחצו כאן