O roubo de um iPhone pode não terminar quando o criminoso consegue acesso físico ao aparelho. Uma investigação recente revelou uma estrutura criminosa especializada em utilizar phishing, chamadas automatizadas e inteligência artificial para tentar convencer as próprias vítimas a fornecer as informações necessárias para desbloquear dispositivos Apple roubados.

A operação, identificada pela SOCRadar Threat Research Unit, gira em torno de uma plataforma conhecida como AnonyMousKIT, um serviço de Phishing-as-a-Service (PhaaS) desenvolvido especificamente para auxiliar criminosos na remoção do Bloqueio de Ativação de dispositivos Apple.

O que chama atenção, porém, não é apenas o nível de automação.

O Brasil aparece como o principal alvo das chamadas de phishing por voz analisadas pelos pesquisadores.

Logo da Apple ao lado de mapa pixelizado do Brasil com espectro sonoro em estilo cyberpunk, representando golpe com IA por voz.

Por que criminosos precisam das credenciais da vítima?

A Apple utiliza o Bloqueio de Ativação, recurso vinculado ao aplicativo Buscar, para dificultar a reutilização de iPhones e iPads perdidos ou roubados.

Quando o Buscar está habilitado, o dispositivo permanece associado à Conta Apple do proprietário. Mesmo que o aparelho seja apagado remotamente, sua reativação continua dependendo das credenciais legítimas do usuário.

Na prática, isso reduz significativamente o valor de um aparelho roubado.

Para contornar essa proteção, criminosos passaram a adicionar uma segunda etapa ao roubo: convencer a vítima a entregar voluntariamente as informações necessárias para liberar o dispositivo.

É exatamente nesse ponto que entra o AnonyMousKIT.

Phishing como serviço

Segundo a investigação da SOCRadar, o AnonyMousKIT funciona como uma plataforma comercial baseada em créditos.

O operador informa dados relacionados ao dispositivo roubado e à vítima, enquanto a plataforma automatiza diferentes formas de contato.

Entre os canais utilizados estão:

  • e-mail;

  • SMS;

  • WhatsApp;

  • mensagens de áudio;

  • páginas falsas de autenticação;

  • chamadas telefônicas automatizadas.

O objetivo é criar pressão suficiente para que a vítima acredite estar interagindo com algum serviço legítimo relacionado à Apple ou à recuperação do aparelho.

Dependendo da campanha, o criminoso pode tentar obter o código de desbloqueio do aparelho, credenciais da Conta Apple ou códigos utilizados em mecanismos de autenticação.

A operação combina, portanto, o roubo físico do dispositivo com engenharia social digital.

A inteligência artificial entra na ligação

Um dos elementos mais interessantes descobertos pelos pesquisadores foi a utilização de agentes de voz baseados em inteligência artificial.

Em vez de depender exclusivamente de operadores humanos realizando chamadas individualmente, a infraestrutura consegue utilizar IA conversacional para conduzir parte da interação com a vítima.

Os scripts podem incorporar dados específicos, criando ligações personalizadas que simulam contatos relacionados ao suporte da Apple.

A pesquisa identificou uma persona chamada “Alice Dias”, apresentada durante as chamadas como integrante do suporte da Apple.

A inteligência artificial permite que o golpe deixe de ser apenas uma mensagem estática.

A vítima pode ouvir uma voz aparentemente natural, receber informações relacionadas ao dispositivo roubado e participar de uma interação construída especificamente para aumentar a credibilidade da fraude.

É a evolução do tradicional vishing (phishing realizado por chamadas telefônicas) através da automação.

Brasil concentrou cerca de 90% das chamadas analisadas

O recorte brasileiro é provavelmente o dado mais relevante de toda a investigação.

A SOCRadar analisou 200 registros de chamadas realizadas pela infraestrutura de inteligência artificial.

Dessas chamadas, 179 tiveram números brasileiros como destino, representando aproximadamente 90% da amostra analisada.

A persona em português também predominava nas interações.

Além disso, a infraestrutura utilizava números brasileiros em parte das operações, tornando o contato potencialmente ainda mais convincente para uma vítima no país.

Isso demonstra que o Brasil não aparece apenas como um mercado onde a técnica poderia eventualmente funcionar.

Usuários brasileiros já estavam diretamente inseridos na operação investigada.

IA torna a engenharia social barata e escalável

Outro dado ajuda a entender por que criminosos estão interessados nesse tipo de tecnologia.

As 200 chamadas analisadas pela SOCRadar tiveram um custo total de apenas US$ 19,24.

Isso representa aproximadamente US$ 0,10 por tentativa.

Historicamente, campanhas de engenharia social por voz possuem um problema de escala.

Uma chamada convincente normalmente exige tempo de um operador humano, treinamento, capacidade de interação e disponibilidade para falar individualmente com cada vítima.

Agentes de voz baseados em IA alteram essa equação.

Uma infraestrutura automatizada pode realizar um grande número de tentativas, utilizar idiomas diferentes, personalizar scripts e repetir campanhas com um custo operacional extremamente baixo.

A principal ameaça da IA nesse cenário, portanto, não é apenas produzir uma voz mais convincente.

É industrializar a engenharia social.

Um verdadeiro ecossistema criminoso

A investigação também demonstrou que o AnonyMousKIT não funciona simplesmente como uma ferramenta utilizada por um único grupo.

A análise relacionou a mesma estrutura tecnológica a 506 domínios e 168 marcas diferentes, com atividades identificadas desde 2024.

Isso sugere a existência de uma cadeia de fornecimento criminosa.

Um desenvolvedor pode fornecer a infraestrutura, enquanto diferentes operadores ou revendedores utilizam o mesmo sistema sob nomes distintos.

O modelo se aproxima bastante da lógica utilizada por serviços legítimos de software:

desenvolvedor → revendedor → operador → cliente

No ambiente criminoso, porém, o último elemento dessa cadeia é substituído pela vítima.

Esse modelo reduz a barreira técnica necessária para executar campanhas sofisticadas. Um criminoso não precisa necessariamente desenvolver páginas de phishing, infraestrutura de comunicação ou agentes de inteligência artificial.

Ele pode simplesmente comprar acesso ao serviço.

Mais de 500 domínios ligados à mesma estrutura

Outro aspecto importante da investigação é a quantidade de infraestrutura utilizada.

A pesquisa encontrou centenas de domínios associados à mesma família de ferramentas.

Essa característica dificulta mecanismos tradicionais de defesa baseados exclusivamente no bloqueio de endereços conhecidos.

Quando um domínio utilizado em phishing é identificado e removido, outro pode rapidamente assumir seu lugar.

Por isso, campanhas modernas de phishing exigem controles capazes de identificar padrões de comportamento, novos domínios e tentativas de personificação de marcas, e não somente listas estáticas de endereços maliciosos.

Um erro simples expôs uma operação sofisticada

Existe ainda um contraste curioso no caso.

Apesar de utilizar inteligência artificial, automação multicanal e uma estrutura comercial de Phishing-as-a-Service, os operadores cometeram erros relativamente básicos no desenvolvimento da própria plataforma.

Segundo os pesquisadores, problemas envolvendo caminhos relativos permitiram acesso indevido a arquivos internos.

A partir dessas falhas, a SOCRadar conseguiu acessar e correlacionar grandes volumes de logs relacionados às operações.

Somente a implantação principal do AnonyMousKIT expôs mais de 120 mil linhas de registros relacionados a e-mails e mais de 166 mil linhas de registros associados ao WhatsApp.

Foi justamente essa exposição que permitiu reconstruir boa parte do funcionamento da infraestrutura.

É um exemplo interessante de como uma operação pode utilizar tecnologias avançadas e, ao mesmo tempo, ser comprometida por falhas fundamentais de desenvolvimento seguro.

O risco não termina no aparelho roubado

O objetivo imediato desse tipo de campanha é simples: remover as proteções do dispositivo e permitir que ele seja reutilizado ou revendido.

Porém, uma Conta Apple comprometida pode representar um problema muito maior.

Dependendo dos serviços utilizados pela vítima, uma invasão pode potencialmente expor informações armazenadas no iCloud, credenciais, dados sincronizados e outros recursos associados ao ecossistema Apple.

A própria SOCRadar alerta para os possíveis impactos corporativos quando contas comprometidas também são utilizadas para atividades profissionais.

Nesse cenário, o roubo de um smartphone deixa de ser exclusivamente uma questão patrimonial.

Ele também pode se transformar em um incidente de segurança da informação.

Seu iPhone foi roubado? Desconfie do contato que vier depois

Depois do roubo de um dispositivo, criminosos podem possuir algumas informações capazes de tornar a fraude extremamente convincente.

Eles sabem que existe um aparelho roubado.

Podem conhecer o modelo.

Podem possuir o número de telefone da vítima.

E podem utilizar essas informações para criar mensagens que parecem legítimas.

A própria Apple alerta que não entra em contato com usuários para informar que um iPhone ou iPad perdido foi encontrado e recomenda que códigos de acesso, senhas e códigos de verificação nunca sejam compartilhados com terceiros.

Portanto, receber uma ligação, SMS, WhatsApp ou e-mail informando que um aparelho roubado foi localizado deve ser tratado com extrema cautela.

Links enviados nessas mensagens também podem direcionar para páginas praticamente idênticas às utilizadas pela Apple.

Como se proteger

Caso um iPhone seja perdido ou roubado, o primeiro passo deve ser utilizar os recursos oficiais da Apple e marcar o dispositivo como perdido através do Buscar.

Também é importante não remover o aparelho da Conta Apple, pois isso pode eliminar justamente o mecanismo que impede sua reativação por terceiros.

Outra proteção importante disponível nos dispositivos recentes é a Proteção de Dispositivo Roubado.

Quando ativado, o recurso adiciona verificações adicionais para operações sensíveis, incluindo autenticação biométrica e, em determinadas situações, um atraso de segurança antes que alterações críticas sejam concluídas.

Além disso:

  • nunca informe sua senha da Conta Apple por telefone;

  • não compartilhe códigos de autenticação recebidos por SMS ou pelo dispositivo;

  • evite acessar links enviados por pessoas que afirmam ter localizado seu aparelho;

  • utilize apenas os canais oficiais da Apple para verificar o status do dispositivo;

  • desconfie de qualquer solicitação urgente para remover o aparelho do Buscar;

  • mantenha autenticação multifator habilitada;

  • ative previamente a Proteção de Dispositivo Roubado.

A recomendação mais importante é simples:

o fato de alguém conhecer informações sobre o seu aparelho roubado não significa que aquela pessoa representa a Apple.

A nova escala da engenharia social

O AnonyMousKIT mostra uma mudança importante no mercado de phishing.

Ferramentas que antes exigiam conhecimento técnico estão sendo transformadas em serviços completos, com painéis, créditos, automação e infraestrutura compartilhada.

Agora, agentes de inteligência artificial também começam a integrar essa cadeia.

Isso reduz custos, aumenta a capacidade de personalização e permite que milhares de tentativas sejam realizadas sem que exista um operador humano dedicado para cada vítima.

E os dados encontrados pela SOCRadar deixam uma conclusão especialmente relevante para usuários brasileiros:

essa ameaça não é apenas teórica. O Brasil já aparece no centro de campanhas de vishing automatizado por inteligência artificial.

Com golpes cada vez mais contextualizados e convincentes, reconhecer uma fraude dependerá menos de encontrar erros óbvios em uma mensagem e cada vez mais de entender uma regra fundamental de segurança:

credenciais, códigos de acesso e fatores de autenticação nunca devem ser entregues a alguém simplesmente porque o contato parece legítimo.

IA
20 de ago. de 2026
Malware
14 de ago. de 2026
Vulnerabilidades
10 de ago. de 2026
Segurança da Informação
31 de jul. de 2026
IA
22 de jul. de 2026
Vulnerabilidades
20 de jul. de 2026
Vulnerabilidades
15 de jul. de 2026
Constituição de Cibersegurança
10 de jul. de 2026
Vulnerabilidades
09 de jul. de 2026
Segurança da Informação
03 de jul. de 2026
Vulnerabilidades
23 de jun. de 2026
Supply Chain
09 de jun. de 2026
Threat Intelligence
25 de mai. de 2026
Threat Intelligence
13 de mai. de 2026
Threat Intelligence
07 de mai. de 2026
Vulnerabilidades
04 de mai. de 2026
Constituição de Cibersegurança
17 de abr. de 2026
Segurança da Informação
14 de abr. de 2026
Produtividade
07 de abr. de 2026
Produtividade
31 de mar. de 2026
Supply Chain
26 de mar. de 2026
Threat Intelligence
25 de mar. de 2026
Malware
23 de mar. de 2026
Constituição de Cibersegurança
12 de mar. de 2026
Governança & Tecnologia
09 de mar. de 2026
Segurança da Informação
04 de mar. de 2026
Malware
23 de fev. de 2026
Segurança da Informação
13 de fev. de 2026
Constituição de Cibersegurança
05 de fev. de 2026
Segurança da Informação
28 de jan. de 2026
Governança & Tecnologia
16 de jan. de 2026
Golpes Digitais
14 de jan. de 2026
Segurança da Informação
12 de jan. de 2026
Constituição de Cibersegurança
08 de jan. de 2026
Produtividade
15 de dez. de 2025
Malware
08 de dez. de 2025
Leaks
03 de dez. de 2025
Segurança da Informação
25 de nov. de 2025
Ataques Hackers
19 de nov. de 2025
Segurança da Informação
18 de nov. de 2025
Ataques Hackers
17 de nov. de 2025
Governança & Tecnologia
14 de nov. de 2025
Segurança da Informação
13 de nov. de 2025
Governança & Tecnologia
11 de nov. de 2025
Governança & Tecnologia
05 de nov. de 2025
Boas Práticas
04 de nov. de 2025
Malware
03 de nov. de 2025
Governança & Tecnologia
30 de out. de 2025
Ataques Hackers
29 de out. de 2025
Leaks
28 de out. de 2025
Boas Práticas
27 de out. de 2025
Ataques Hackers
23 de out. de 2025
Ataques Hackers
20 de out. de 2025
Ataques Hackers
17 de out. de 2025
Malware
16 de out. de 2025
Ataques Hackers
15 de out. de 2025
Golpes Digitais
10 de out. de 2025
Segurança da Informação
07 de out. de 2025
Malware
02 de out. de 2025
Segurança da Informação
30 de set. de 2025
Constituição de Cibersegurança
29 de set. de 2025
Segurança da Informação
26 de set. de 2025
Malware
19 de set. de 2025
Ataques Hackers
18 de set. de 2025
Constituição de Cibersegurança
15 de set. de 2025
Malware
11 de set. de 2025
Segurança da Informação
09 de set. de 2025
Produtividade
01 de set. de 2025
Leaks
29 de ago. de 2025
Boas Práticas
27 de ago. de 2025
Golpes Digitais
25 de ago. de 2025
Segurança da Informação
18 de ago. de 2025
Malware
11 de ago. de 2025
Golpes Digitais
07 de ago. de 2025
Segurança da Informação
04 de ago. de 2025
Malware
31 de jul. de 2025
Produtividade
28 de jul. de 2025
Golpes Digitais
24 de jul. de 2025
Malware
21 de jul. de 2025
Malware
17 de jul. de 2025
Ataques Hackers
10 de jul. de 2025
Boas Práticas
07 de jul. de 2025
Boas Práticas
03 de jul. de 2025
Produtividade
30 de jun. de 2025
Constituição de Cibersegurança
26 de jun. de 2025
Leaks
23 de jun. de 2025
Leaks
16 de jun. de 2025
Malware
12 de jun. de 2025
Constituição de Cibersegurança
05 de jun. de 2025
Ataques Hackers
02 de jun. de 2025
Produtividade
29 de mai. de 2025
Segurança da Informação
26 de mai. de 2025
Segurança da Informação
22 de mai. de 2025
Constituição de Cibersegurança
19 de mai. de 2025
Segurança da Informação
14 de mai. de 2025
Segurança da Informação
08 de mai. de 2025
Golpes Digitais
06 de mai. de 2025
Constituição de Cibersegurança
02 de mai. de 2025
Ataques Hackers
28 de abr. de 2025
Constituição de Cibersegurança
24 de abr. de 2025
Golpes Digitais
22 de abr. de 2025
Golpes Digitais
14 de abr. de 2025
Ataques Hackers
21 de fev. de 2025
Ataques Hackers
18 de fev. de 2025
Segurança da Informação
04 de fev. de 2025
Constituição de Cibersegurança
28 de jan. de 2025
Segurança da Informação
23 de jan. de 2025
Ataques Hackers
16 de jan. de 2025
Constituição de Cibersegurança
14 de jan. de 2025
Constituição de Cibersegurança
19 de dez. de 2024
Segurança da Informação
17 de dez. de 2024
Segurança da Informação
10 de dez. de 2024
Malware
06 de dez. de 2024
Constituição de Cibersegurança
03 de dez. de 2024
Boas Práticas
26 de nov. de 2024
Boas Práticas
19 de nov. de 2024
Segurança da Informação
12 de nov. de 2024
Boas Práticas
05 de nov. de 2024
Segurança da Informação
31 de out. de 2024
Segurança da Informação
29 de out. de 2024
Constituição de Cibersegurança
10 de out. de 2024
Segurança da Informação
03 de out. de 2024