AnonyMousKIT, il phishing-as-a-service che usa voci IA per rubare i passcode degli iPhone
IA

Imagen ilustrativa generada con IA

AnonyMousKIT, el phishing como servicio que usa voces de IA para robar los códigos de acceso de los iPhone

El 25 de agosto de 2026, la empresa de inteligencia de amenazas SOCRadar publicó un análisis sobre AnonyMousKIT, una plataforma de phishing como servicio

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La descubierta de SOCRadar y la plataforma

El 25 de agosto de 2026, la empresa de inteligencia de amenazas SOCRadar publicó un análisis sobre AnonyMousKIT, una plataforma de phishing como servicio (PhaaS) activa desde principios de 2024. Los investigadores lograron recopilar información sobre su funcionamiento, operadores e infraestructura aprovechando el uso de rutas relativas expuestas por parte del operador. AnonyMousKIT automatiza la obtención de los códigos necesarios para desbloquear iPhone robados y desactivar el bloqueo de activación de Apple. La plataforma dispone de un panel de gestión que permite a los afiliados controlar las campañas. El modelo de negocio se basa en revendedores: 168 tiendas con marca operan como puntos de venta del servicio ilícito.

Cómo funciona la cadena del ataque

El bloqueo de activación de Apple se activa automáticamente cuando está activo el servicio Buscar y vincula el iPhone a la cuenta de Apple del propietario. Incluso después de un restablecimiento de fábrica, el dispositivo sigue ligado a la cuenta y solicita un código de autorización válido en la configuración inicial. AnonyMousKIT elude esta protección atacando al propietario, no al dispositivo. La plataforma extrae de los dispositivos robados la información de contacto de la víctima, por ejemplo la proporcionada mediante la función Modo Perdido. Después contacta con el propietario por correo electrónico, SMS, WhatsApp o llamada telefónica. Los mensajes suplantan a Apple y afirman que el dispositivo perdido ha sido localizado. Incluyen el modelo y el IMEI correctos para parecer legítimos. El correo conduce a una página falsa de Buscar o de Apple en la que la víctima debe introducir el código de acceso del dispositivo, las credenciales de la cuenta de Apple y el código de autenticación de dos factores. En algunos casos examinados por SOCRadar, un agente de voz con IA con el personaje “Alice from Apple Support” dice a la víctima que alguien ha llevado el teléfono a un Apple Store y que el dispositivo ha sido retenido. A continuación pide confirmar la propiedad dictando el código de acceso y después redirige a la página de phishing. Una vez obtenidos los códigos, los atacantes pueden acceder a los datos personales de la víctima, restablecer el dispositivo, eliminarlo de Buscar y revenderlo.

Infraestructura, costes y alcance global

La infraestructura de AnonyMousKIT está vinculada a 506 dominios, una cifra que refleja la necesidad de rotación rápida para eludir los bloqueos. SOCRadar recuperó registros de 200 llamadas realizadas a víctimas entre agosto de 2025 y mayo de 2026. Las 55 transcripciones de interacciones distintas muestran un agente de voz con IA configurado con cinco personajes, entre ellos “Alice from Apple Support”. Las llamadas cuestan al operador unos 0,10 dólares por intento, un coste bajo que convierte la telefonía en un canal accesible incluso para campañas a gran escala. El 90% de las llamadas se dirigió a números brasileños. Las campañas tienen huella global, pero se concentran más en Sudáfrica, Indonesia, Italia, India, Kenia y Brasil.

El impacto en usuarios privados y organizaciones

Un ID de Apple comprometido puede exponer copias de seguridad de iCloud, contraseñas del llavero Keychain, correos corporativos y otra información empresarial almacenada en dispositivos personales o proporcionados por la empresa. SOCRadar indica que un pequeño porcentaje de los correos enviados por la plataforma se dirigió a organizaciones gubernamentales y empresas. Los iPhone robados, una vez desbloqueados, adquieren mayor valor y pueden revenderse con posible acceso a datos sensibles. El daño no se limita a la pérdida del dispositivo: incluye el robo de identidad, el acceso a servicios vinculados a la cuenta de Apple y posibles filtraciones de datos corporativos.

Defensas limitadas: el bloqueo de activación no basta

El análisis de SOCRadar no enumera mitigaciones específicas. El bloqueo de activación existe como protección de Apple, pero en el servicio AnonyMousKIT se elude mediante phishing directo al propietario. La regla fundamental sigue siendo no proporcionar nunca el código de acceso ni los códigos de autenticación de dos factores a nadie, aunque la solicitud parezca provenir de Apple. Apple nunca pide el código de acceso por teléfono ni por correo. Si se recibe una llamada o un mensaje sospechoso, es mejor interrumpir la comunicación y contactar con Apple a través de los canales oficiales. Los empleados de organizaciones gubernamentales y empresas deberían recibir formación específica sobre este tipo de ataque, ya que sus cuentas son objetivos atractivos.

El contexto: voces de IA y defensas bajo presión

El uso de agentes de voz con IA hace que el phishing sea más creíble y escalable. AnonyMousKIT no es un episodio aislado: representa la evolución de las plataformas PhaaS, que convierten ataques complejos en servicios de bajo coste. Un dato del Blue Report 2026, citado en la misma publicación, indica que una vez que los atacantes disponen de credenciales válidas, solo el 37% de sus acciones se bloquea. El informe mide las defensas técnica por técnica sobre 338 millones de simulaciones ejecutadas en entornos de producción de los clientes. En este escenario, el factor humano sigue siendo el punto de entrada más explotado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosanonymouskitphishingcomoserviciovocespararobarcódigos
Volver al inicio