Sahte "Apple Destek" yapay zeka aramaları: çalıntı cihaz sahiplerinden şifre ve 2FA kodu avı
2 dk okuma.md
SOCRadar Tehdit Araştırma Birimi'nin ortaya çıkardığı AnonyMousKIT, oltalamayı bir SaaS ürünü gibi paketleyen bir platform. Kredi paketleri, abonelik katmanları, müşteri desteği ve durum takibi var. Asıl yeniliği ise yapay zeka sesli ajanlar: ticari bir ses servisi (Vapi) üzerinden çalışan, İngilizce, İspanyolca ve Portekizce konuşan beş ayrı persona; hepsinin adı "Apple Destek'ten Alice".
Dolandırıcılık nasıl işliyor?
Hedef kitle, cihazı yeni kaybolmuş ya da çalınmış Apple kullanıcıları. Platform, çalınan cihazın model tanımlayıcısını ve canlı Bul (Find My) durumunu doğrudan cihazdan çekiyor. Ardından kurbana "Cihazınız bulundu" konulu, Apple markalı e-posta, SMS ya da WhatsApp mesajı gidiyor; bağlantı, cihazın sözde konumunu animasyonlu haritada gösteren sahte bir sayfaya yönlendiriyor.
Sesli AI araması ise üç şeyi sırayla istiyor:
- Cihaz şifresi (4 ya da 6 haneli)
- Apple ID kullanıcı adı ve parolası
- O anda gelen iki faktörlü doğrulama kodu
Amaç net: Aktivasyon Kilidi'ni kaldırmak. Kilit kalktığında çalıntı cihaz yeniden satılabilir hale geliyor.
Rakamlar
Raporda 200 sesli arama kaydı inceleniyor; toplam maliyeti yaklaşık 19 dolar, yani arama başına 10 sentin altında. Aramaların 179'u Brezilya numaralarına yapılmış. E-posta tarafında 6.000'i aşkın gönderimin yaklaşık 1.700'ü Güney Afrika'ya gitmiş. İlginç bir ayrıntı: rapor, kaç kurbandan gerçekten kod alındığını söylemiyor; aramaların yarısı kapatılmış, dörtte biri sessizlikle sonlanmış.
Neden önemli?
Bu vaka, sosyal mühendisliğin ölçeklenebilir ve neredeyse bedava hale geldiğini gösteriyor. Eskiden çağrı merkezi kurmak gereken bir dolandırıcılık, artık dakikalar içinde ve sentlik maliyetle çalışıyor. Aynı model yarın "banka destek", "kargo firması" ya da "kurumsal IT yardım masası" kılığında karşımıza çıkacak.
Kurumsal tarafta ne yapmalı?
- Donanım güvenlik anahtarı kullanımı, gerçek zamanlı 2FA kodu hırsızlığını tamamen etkisiz kılıyor. Yönetici hesapları ve kritik SaaS erişimleri için bunu standart hale getirin.
- Şirket telefonu kullanan çalışanlara basit bir kural verin: Apple, Microsoft ya da IT ekibi asla telefonla şifre veya doğrulama kodu istemez.
- Kayıp/çalıntı cihaz süreci olan kurumlar, bu tür sahte "cihazınız bulundu" mesajlarını süreç dokümanına ekleyip çalışanı uyarmalı.
Kaynak: The Hacker News — Fake Apple Support AI Calls Target Stolen-Device Owners for Passcodes and 2FA Codes. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.