Image d’illustration générée par IA
AnonyMousKIT, le phishing-as-a-service qui utilise des voix IA pour voler les codes d’accès des iPhone
AnonyMousKIT utilise des voix IA pour usurper l'identité d'Apple et voler les codes d'accès des iPhone via phishing, ciblant des victimes mondiales.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La découverte de SOCRadar et la plateforme
Le 25 août 2026, la société de threat intelligence SOCRadar a publié une analyse sur AnonyMousKIT, une plateforme de phishing-as-a-service active depuis début 2024. Les chercheurs ont pu recueillir des informations sur le fonctionnement, les opérateurs et l’infrastructure en exploitant l’utilisation de chemins relatifs exposés par l’opérateur. AnonyMousKIT automatise la récupération des codes nécessaires pour déverrouiller des iPhone volés et désactiver le verrouillage d’activation d’Apple. La plateforme dispose d’un panneau de gestion permettant aux affiliés de contrôler les campagnes. Le modèle économique repose sur des revendeurs : 168 boutiques de marque fonctionnent comme points de vente du service illicite.
Comment fonctionne la chaîne d’attaque
Le verrouillage d’activation d’Apple s’active automatiquement lorsque le service Localiser est actif et relie l’iPhone au compte Apple du propriétaire. Même après une restauration d’usine, l’appareil reste lié au compte et exige un code d’autorisation valide lors de la configuration initiale. AnonyMousKIT contourne cette protection en attaquant le propriétaire, et non l’appareil. La plateforme extrait des appareils volés les informations de contact de la victime, par exemple celles fournies via la fonction Mode Perdu. Elle contacte ensuite le propriétaire par e-mail, SMS, WhatsApp ou appel téléphonique. Les messages usurpent l’identité d’Apple et affirment que l’appareil perdu a été localisé. Ils incluent le modèle et l’IMEI corrects pour paraître légitimes. L’e-mail mène à une fausse page Localiser ou Apple où la victime doit saisir le code d’accès de l’appareil, les identifiants du compte Apple et le code d’authentification à deux facteurs. Dans certains cas examinés par SOCRadar, un agent vocal IA avec le personnage « Alice from Apple Support » dit à la victime que quelqu’un a apporté le téléphone dans un Apple Store et que l’appareil a été retenu. Il demande ensuite de confirmer la propriété en dictant le code d’accès, puis redirige vers la page de phishing. Une fois les codes obtenus, les attaquants peuvent accéder aux données personnelles de la victime, réinitialiser l’appareil, le retirer de Localiser et le revendre.
Infrastructure, coûts et portée mondiale
L’infrastructure d’AnonyMousKIT est liée à 506 domaines, un nombre qui reflète la nécessité d’une rotation rapide pour échapper aux blocages. SOCRadar a récupéré des journaux de 200 appels passés vers des victimes entre août 2025 et mai 2026. Les 55 transcriptions d’interactions distinctes montrent un agent vocal IA configuré avec cinq personnages, dont « Alice from Apple Support ». Les appels coûtent à l’opérateur environ 0,10 dollar par tentative, un coût faible qui rend la téléphonie un canal accessible même pour des campagnes à grande échelle. 90 % des appels ont été dirigés vers des numéros brésiliens. Les campagnes ont une empreinte mondiale, mais se concentrent davantage en Afrique du Sud, en Indonésie, en Italie, en Inde, au Kenya et au Brésil.
L’impact sur les utilisateurs privés et les organisations
Un identifiant Apple compromis peut exposer les sauvegardes iCloud, les mots de passe du trousseau Keychain, les e-mails professionnels et d’autres informations d’entreprise stockées sur des appareils personnels ou fournis par l’entreprise. SOCRadar signale qu’un petit pourcentage des e-mails envoyés par la plateforme a été adressé à des organisations gouvernementales et à des entreprises. Les iPhone volés, une fois déverrouillés, prennent plus de valeur et peuvent être revendus avec un éventuel accès à des données sensibles. Le dommage ne se limite pas à la perte de l’appareil : il inclut le vol d’identité, l’accès aux services liés au compte Apple et de potentielles violations de données d’entreprise.
Défenses limitées : le verrouillage d’activation ne suffit pas
L’analyse de SOCRadar n’énumère pas de mesures d’atténuation spécifiques. Le verrouillage d’activation existe en tant que protection Apple, mais dans le service AnonyMousKIT, il est contourné par du phishing ciblant le propriétaire. La règle fondamentale reste de ne jamais fournir le code d’accès ou les codes d’authentification à deux facteurs à quiconque, même si la demande semble provenir d’Apple. Apple ne demande jamais le code d’accès par téléphone ou par e-mail. Si vous recevez un appel ou un message suspect, il est préférable d’interrompre la communication et de contacter Apple par les canaux officiels. Les employés d’organisations gouvernementales et d’entreprises devraient recevoir une formation spécifique sur ce type d’attaque, car leurs comptes sont des cibles privilégiées.
Le contexte : voix IA et défenses sous pression
L’utilisation d’agents vocaux IA rend le phishing plus crédible et plus évolutif. AnonyMousKIT n’est pas un épisode isolé : il représente l’évolution des plateformes PhaaS, qui transforment des attaques complexes en services à faible coût. Une donnée du Blue Report 2026, citée dans la même publication, indique qu’une fois que les attaquants disposent d’identifiants valides, seules 37 % de leurs actions sont bloquées. Le rapport mesure les défenses technique par technique sur 338 millions de simulations exécutées dans les environnements de production des clients. Dans ce scénario, le facteur humain reste le point d’entrée le plus exploité.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
