Sahte Apple destek aramaları çalıntı iPhone sahiplerini hedef alıyor

Anasayfa » Sahte Apple destek aramaları çalıntı iPhone sahiplerini hedef alıyor
Sahte Apple destek aramaları çalıntı iPhone sahiplerini hedef alıyor

Çalıntı ya da kayıp iPhone ve iPad sahipleri, Apple desteği kılığına giren sahte sayfalar ve yapay zekâ destekli sesli aramalarla hedef alınıyor. Yapılan son analizlere göre saldırganlar, cihazın kilidini açmak için 4 ya da 6 haneli cihaz parolasını, ardından Apple ID bilgilerini ve son aşamada canlı iki faktörlü doğrulama kodunu istiyor.

İncelenen kampanyada kullanılan altyapı, AnonyMousKIT adıyla izleniyor. Araştırmacılar bunun klasik bir oltalama kitinden çok, suç müşterilerine hizmet veren küçük bir yazılım işletmesi gibi çalıştığını belirtiyor. Sistem, tek bir kurban kaydından beş kanal üzerinden sahte temas üretebiliyor: e-posta 1,50 kredi, SMS gönderici kimliğine göre fiyatlandırılıyor, WhatsApp mesajları destekleniyor, kayıtlı sesli arama 1 kredi tutuyor, yapay zekâ sesli ajan ise 2 krediye mal oluyor.

Apple’ın aktivasyon kilidini aşmaya çalışan bu düzenek, özellikle yakın zamanda kaybolan ya da çalınan Apple cihazlarının sahiplerini hedef alıyor. Saldırıda kullanılan sayfalar ve aramalar, kurbanlardan önce cihaz parolasını, ardından Apple hesabını ve son olarak anlık 2FA kodunu talep ediyor. Şirketin kendi destek dokümanlarında ise Apple’ın hiçbir durumda parola, cihaz kodu ya da doğrulama kodu istemediği açıkça yazıyor.

Aktivasyon Kilidi, iOS 7 ile tanıtılmıştı ve cihazı belirli bir Apple ID’ye bağlıyor. Bu özellik, sahibinin hesabı silinmeden telefonu kullanılmaz hale getiriyor. AnonyMousKIT’teki oltalar, çalınan cihazın içinden alınan model kimliği ve Find My durumunu kullanıyor. Linke tıklayan kullanıcılar, Apple markalı görünen bir yakalama sayfasına yönlendiriliyor ve burada cihazın bildirilen konumunu gösteren hareketli bir harita açılıyor.

Yapay zekâ destekli arama hattı Brezilya’ya yoğunlaştı

En ayrıntılı iz bırakan kanal, e-posta değil yapay zekâ sesli görüşmeleri oldu. Commercial voice platformu Vapi üzerinden yönetilen operatör hesabında 200 çağrı kaydı, 55 konuşma dökümü ve beş farklı persona bulundu. Bu personelardan beşi de İngilizce, İspanyolca ve Portekizce sürümlerde aynı kimliği taşıyordu: Apple Support’tan Alice.

Görüşmeler 31 Ağustos 2025 ile 30 Mayıs 2026 arasında yapıldı. 200 aramanın 179’u Brezilya’daki numaralara gitti. Kurtarılan bir dökümde ajan, önce mağdurdan sahipliği doğrulamasını istiyor, ardından dört ya da altı haneli cihaz parolasını talep ediyor ve rakamları teyit için geri okuyor. Sonrasında biri Apple Store’a giderek Activation Lock’u kaldırmaya çalıştı açıklaması yapılıyor ve mağdura SMS ile bir kurtarma bağlantısı gelip gelmediği soruluyor.

Araştırmacılar, 200 çağrının toplam maliyetini 19,24 dolar olarak hesapladı. Bu da arama başına yaklaşık 9,6 sent anlamına geliyor. Raporun sonuç tablosunda 100 kişinin telefonu kapattığı, 48 aramanın sessizlik zaman aşımına uğradığı, 24’üne yanıt alınmadığı ve 28’inde platform hatası ya da meşgul sinyali görüldüğü yer aldı. Beş kanalın hiçbiri için yakalanan parola, Apple ID ya da 2FA kodu sayısı ise raporda verilmedi.

SOCRadar Threat Research Unit, operatör hesabına ulaştığı günlüklerin paylaşılan kod tabanındaki iki göreli dosya yolu üzerinden erişilebilir olduğunu ve bu yolların web kök dizinine çözümlendiğini aktardı. Bu açık kimlik doğrulama gerektirmiyor. Aynı kod tabanını kullanan her kurulum, bu hatayı devralıyor.

506 kit alan adı üzerinde yapılan tarama, 42 alan adına yayılmış 30 farklı kurulumun erişilebilir olduğunu gösterdi. Bu alan adlarının 188’i canlı durumdaydı. AnonyMousKIT kurulumunun kendi günlüklerinde Mart ile Temmuz 2026 arasında 691 gönderim girişimi kayda geçti. Aile genelindeki 30 arka uçta bu sayı 6.092’ye ulaştı.

Üç vitrin, i-Blocker, Key Unlock ve KG-KING, 10 Nisan 2026’da aynı saniyede devreye alındı ve aynı Gmail aktarma hesaplarını paylaştı. Analize göre bu örüntü, üç ayrı müşteri yerine tek bir alıcının üç marka yürüttüğünü düşündürüyor.

En çok kullanılan iki konu satırı “Your device has been found” ve “Alert” oldu. 691 gönderimin 627’si tek bir ücretsiz Gmail hesabı üzerinden aktarıldı: noreplyapple00000[@]gmail[.]com. Diğer iki aktarma hesabına düşen hacim ise sırasıyla 20 ve 2 gönderim olarak ölçüldü. Kayıtlardaki 691 oltanın 678’i, Johannesburg, Abuja, Buenos Aires, Maputo ve Mumbai gibi bir şehir adı taşıyan konum belirteci içeriyordu. Kurban tarafına açılan yakalama sayfaları token eklenmiş /help?TOKEN URL’lerinden servis edildi.

Güney Afrika, aile genelindeki 6.092 gönderimin 1.735’ini aldı. AnonyMousKIT’in kendi 691 gönderiminin 64’ü ise tüketici dışı alan adlarına gitti; bunların 27’si Güney Afrika’daki devlet adresleriydi. Analize göre bu alıcılar görevleri nedeniyle değil, cihazlarının çalınmış olması nedeniyle seçildi.

Rapor, panelde sunulan dört kilit açma aracının da aslında yem olarak konduğunu belirtiyor. Nedeni, kit ailesindeki 6.092 hedef cihazın 5.649’unun, yani yüzde 92,7’sinin A12 silikon ya da daha yeni çipler üzerinde çalışması. Checkm8 bootrom açığı yalnızca A5 ile A11 çipleri kapsıyor. Araştırmacılar, Apple’ın checkm8 neslini geride bırakmasıyla teknik bypass seçeneklerinin de geçerliliğini yitirdiğini yazdı.

A12 ve A13 için kamuya açık bir bootrom açığının 18 Haziran 2026’da yayımlandığı, yani rapordan iki ay önce ortaya çıktığı aktarıldı. Açığın proof of concept kodu hâlâ çevrimiçi. Yazarları bunu fiziksel cihaz erişimi ve DFU modu gerektiren tethered bir bootrom istismarı olarak tanımlıyor. İnceleme, Secure Enclave’in aşıldığını göstermiyor. Kontrol aracı cihazı production mode’a indiriyor ya da ham bir iBoot imajı başlatıyor; bu işlemlerin hiçbiri cihaz parolasını geri getirmiyor veya Activation Lock’u kaldırmıyor.

SOCRadar, otomatik ve LLM destekli sesli kanalı platformun başlıca yeniliği olarak tanımladı. Mart ayında Mirage Security, ticari metinden sese özellikleri yerleşik olan bir abonelik vishing hizmetini analiz etmişti. Mayıs ayında ise The Hacker News daha erken tarihli bir AI vishing kiti hakkında haber yayımladı. Infoblox Threat Intel de aynı kilit açma kiti ekosistemini Mayıs ayında DNS telemetrisiyle belgeledi ve Mart 2022 ile Mayıs 2026 arasında saptanan 4.244 kötü amaçlı alan adının listesini paylaştı.

Infoblox araştırmacıları Maël Le Touz ve Elena Puga, teknik araçlar ile sosyal mühendisliğin birleştirilmesiyle hırsızların cihazları ölçekli biçimde açabildiğini ve telefon hırsızlığını kârlı bir işe çevirebildiğini söyledi. Farklı üst seviye alan adlarında aynı ikinci seviye etiketlerin görülmesi ise tek bir operatöre atıf değil, örüntü eşleşmesi olarak değerlendiriliyor.

Apple, 15 Haziran 2026’da yayımladığı destek dokümanında kullanıcıların hiçbir Apple sitesine giriş yapmaması, iki faktörlü doğrulama penceresinde Accept’e dokunmaması ve parola, cihaz parolası ya da doğrulama kodunu hiçbir siteye girmemesi gerektiğini yazdı. Şirket, Apple markalı oltalama e-postaları ve kısa mesajlarının reportphishing@apple.com adresine yönlendirilmesini istiyor.

Araştırmacılar, yüksek değerli Apple ID’lerin fiziksel donanım güvenlik anahtarlarına taşınmasını önerdi. Rapora göre bu yöntem, sahte destek hattının nihai hedefi olan canlı 2FA yakalamayı tamamen ortadan kaldırıyor. Haberin yayımlandığı sırada araştırma için Apple’dan yorum istendiği, ancak yanıt alınamadığı belirtildi.

Gelişme, Alman ve ABD kolluk kuvvetlerinin Temmuz ayında Kratos’u çökertip 200’den fazla sunucuyu devre dışı bırakmasının ve Endonezya makamlarının sistemi kurup işlettiği öne sürülen kişiyi tutuklamasının ardından geldi. SOCRadar, platformun son analiz gününde de çalışmaya devam ettiğini, kardeş vitrinlerini ve paylaşılan kod tabanı ailesini izlemeyi sürdürdüğünü ve anlamlı değişiklikleri paylaşacağını açıkladı.