"המכשיר שלך אותר": השירות שמוציא מבעלי אייפונים גנובים את קוד הנעילה, עם סוכן AI שמתקשר
ההודעה מגיעה כמה ימים אחרי הגניבה, והיא נראית טוב. דגם המכשיר נכון, מספר ה-IMEI נכון, ובשורת הנושא כתוב שהאייפון שלכם אותר. הקישור מוביל לעמוד שנראה כמו "האיתור שלי" של אפל, עם מפה מטושטשת שמסתובבת ברקע ובקשה קטנה אחת: להזין את קוד הנעילה של המכשיר, כדי לאשר שאתם הבעלים.
מה קרה
חברת מודיעין האיומים SOCRadar פרסמה בסוף השבוע ניתוח של פלטפורמה בשם AnonyMousKIT, שפועלת לפחות מפברואר 2024 ועוסקת בדבר אחד: להוציא מבעליהם של אייפונים גנובים את פרטי החשבון שלהם.
הרקע לזה פשוט. מאז iOS 7 אפל קושרת כל מכשיר לחשבון אפל של הבעלים, וגם איפוס יצרן לא מנתק את הקשר, כך שגנב שמחזיק אייפון נעול יכול למכור אותו לחלקים בלבד. כדי שהמכשיר יהיה שווה כסף אמיתי הוא צריך את פרטי האימות של הבעלים, ומכאן נולד שוק של שירותים שגובים תשלום לפי פעולה ומוציאים את הפרטים במקום הגנב. בעולם הזה קוראים לזה phishing-as-a-service.
טעות תכנות של המפעילים אפשרה לחוקרים להיכנס לפאנל ולמצוא שם את היומנים שלהם עצמם: 6,092 מיילים שנשלחו לקורבנות, 506 דומיינים ו-168 "מותגים" שונים שכולם מריצים את אותו קוד. הערוץ המעניין הוא דווקא הטלפוני: הפלטפורמה שוכרת סוכן קול מבוסס AI שמתקשר לקורבן בדמות "אליס מהתמיכה של אפל", מספרת שמישהו ניסה לשחרר את הטלפון בחנות אפל, ומבקשת שיכתיב את הקוד כדי להוכיח בעלות. 200 שיחות כאלה תועדו בין אוגוסט 2025 למאי 2026, ועלו למפעיל 19.24 דולר בסך הכול.
העמוד שאליו מגיעים בסוף מבקש שלושה דברים: את קוד הנעילה של המכשיר, את שם המשתמש והסיסמה של חשבון אפל, ואת קוד האימות בן שש הספרות. עם השלושה האלה אפשר לאפס את המכשיר, להסיר אותו מ"האיתור שלי" ולמכור אותו, וגם להיכנס לגיבויי ה-iCloud ולסיסמאות השמורות ב-Keychain. מה שכן, כל המספרים כאן מגיעים מהיומנים של המפעילים עצמם כפי ש-SOCRadar קראה אותם, ולא מספירה עצמאית. רוב הקורבנות המתועדים היו בברזיל, דרום אפריקה, אינדונזיה, איטליה, הודו וקניה, וישראל לא הופיעה בנתונים.
למה זה חשוב לכם
המנגנון לא תלוי במדינה, אלא בשרשרת פעולות שכל בעל אייפון גנוב עובר. כשמסמנים מכשיר כאבוד, משאירים על מסך הנעילה מספר טלפון או כתובת מייל, כדי שמי שמצא אותו ביושר יוכל להחזיר אותו. הפרט הזה מגיע גם למי שגנב, וזו בדיוק נקודת הפתיחה של הקמפיין. חטיפות טלפונים ברחוב שכיחות בישראל מספיק כדי שהתרחיש יהיה רלוונטי, גם אם הקמפיין הזה לא כוון לכאן. ובלי קשר לטלפון גנוב, שלושת הפרטים שהעמוד מבקש הם בדיוק מה שכל מתחזה ל"תמיכה טכנית" רוצה.
מה עושים?
אפל לא מבקשת את קוד הנעילה של המכשיר. לא במייל, לא ב-SMS, לא בוואטסאפ ולא בשיחת טלפון. אין מצב שבו נציג אמיתי צריך את הספרות שפותחות לכם את המסך.
אם הגיעה הודעה שהמכשיר אותר, אל תלחצו על הקישור שבתוכה. פתחו את אפליקציית "האיתור שלי" ממכשיר אחר או היכנסו ישירות ל-icloud.com, כי הסטטוס האמיתי נמצא שם ורק שם.
הפעילו את "הגנה על מכשיר גנוב" בהגדרות, תחת Face ID וקוד גישה. המכשיר ידרוש זיהוי פנים לפעולות רגישות כשהוא במקום לא מוכר, ויוסיף השהיה של שעה לפני שינוי סיסמת חשבון אפל.
את הפרטים שאתם משאירים במסך "מצב אבוד" יראה גם הגנב, אז עדיף מייל או מספר משני.
הגנב מחזיק בסך הכול חתיכת זכוכית ומתכת ששווה מעט מאוד. מה שהוא באמת מנסה לקבל מכם זה החשבון.
תגובות