Las llamadas falsas de soporte Apple están ganando terreno como vía de engaño para secuestrar cuentas y desbloquear dispositivos robados. En un nuevo informe, investigadores describen una plataforma de tipo phishing-as-a-service (PhaaS) que combina herramientas técnicas con persuasión dirigida para que las víctimas compartan información sensible: desde el código del dispositivo hasta el acceso de dos factores.
Lo preocupante es el flujo completo del fraude: primero inducen a la víctima a “confirmar” su identidad y la propiedad, y luego piden datos que Apple insiste que nunca solicitará por soporte. Este patrón apunta a un objetivo final muy claro: interceptar el proceso que protege el acceso, especialmente el código de autenticación en tiempo real.
Qué es el fraude: soporte falso para quitar el bloqueo
El reporte de SOCRadar describe una plataforma rastreada como AnonyMousKIT, diseñada para atacar a propietarios de dispositivos Apple que han sido perdidos o robados. La base del ataque se apoya en el Activation Lock, una función introducida con iOS 7 que vincula el hardware a un Apple ID. Mientras no se elimine la cuenta asociada, el equipo queda inutilizable para el ladrón.
Para aprovechar esa situación, el sistema crea “lazos” que imitan comunicaciones oficiales. Tras el contacto, las víctimas son guiadas a páginas con apariencia de marca Apple y también reciben llamadas telefónicas donde un agente se presenta como soporte.
Canales del engaño: un único registro alimenta varias vías
Según el informe, la plataforma opera de manera credit-metered y maneja campañas desde un solo registro del objetivo. Los “lures” se distribuyen por cinco canales, con costos diferenciados: correo electrónico, SMS, WhatsApp, llamada de voz grabada y finalmente agentes de voz con IA.
En la práctica, esto permite escalar el contacto con distintos formatos sin rediseñar toda la operación. El componente de voz con IA es señalado como el vector más documentado después del correo, con numerosos registros de llamadas y transcripciones recuperadas desde la cuenta del operador de la plataforma.
La conversación apunta a passcode, Apple ID y 2FA
El guion del fraude busca obtener, en orden, los datos que abren el camino al desbloqueo. Las víctimas reciben solicitudes para proporcionar el passcode del dispositivo (de 4 o 6 dígitos), las credenciales del Apple ID y, al final, un código de dos factores (2FA) en el momento.
El propio soporte de Apple indica que la empresa no pide ni la contraseña ni el passcode del dispositivo, y tampoco solicita códigos 2FA para brindar asistencia. Aun así, el reporte describe llamadas donde el agente solicita confirmación de propiedad, pide el código, y luego hace que la víctima repita los dígitos para “verificación”.
Además, en la comunicación se introduce una narrativa: alguien habría visitado una Apple Store para eliminar el Activation Lock y la víctima debería esperar un enlace de recuperación enviado por texto. Ese remate dirige a la víctima hacia el paso donde el 2FA se vuelve el eslabón más valioso del proceso.
Cómo es la “captura” con apariencia de Apple
Los investigadores señalan que los enlaces de las campañas conducen a páginas de captura con branding de Apple. En el material analizado se describe una página que muestra un mapa animado asociado a la ubicación informada del dispositivo robado.
Un detalle importante es el nivel de personalización: el engaño utiliza datos extraídos del propio dispositivo comprometido, como el identificador del modelo interno y el estado en Find My. Con esos elementos, el fraude se percibe más real para la víctima, lo que aumenta la probabilidad de que siga el flujo.
Agentes de voz con IA: personas configuradas y transcripciones recuperadas
El informe detalla que se recuperaron múltiples “personas” configuradas en la plataforma de voz comercial utilizada por el operador. En las transcripciones aparece un patrón consistente: el agente se presenta con la identidad traducida como “Alice” y se mantiene el mismo tipo de perfil en inglés, español y portugués.
En el conjunto de registros analizados, la mayoría de llamadas se dirigieron a números en Brasil. En los registros recuperados, el agente insiste en la confirmación de propiedad y, acto seguido, pide el passcode, repitiendo la secuencia de dígitos para validación.
Costos, resultado de las llamadas y señales de operación activa
El equipo investigador estima el costo agregado de las llamadas analizadas, calculando un total para 200 registros. Sin embargo, el informe no muestra cifras de credenciales realmente capturadas para cada canal; lo que sí presenta es la distribución de resultados operativos.
Entre las llamadas documentadas, se registran casos donde la víctima cuelga, tiempos de espera por silencio, no-respuestas y errores de plataforma o señales ocupadas. En otras palabras: no todas las interacciones llegan al punto donde se entregan datos, pero el sistema está diseñado para maximizar la probabilidad de éxito.
El análisis también sugiere que la plataforma se ejecutó durante un periodo prolongado, con despliegues entre finales de 2025 y mediados de 2026. Además, se identifican instaladores múltiples dentro de una “familia” de dominios y la presencia de backends con actividad distinta.
Qué hay detrás técnicamente: distribución y reutilización de infraestructura
Más allá del guion, el reporte describe un problema técnico en el código compartido que permitía acceso HTTP sin autenticación. Al encontrarse rutas relativas dentro de un repositorio común, cada despliegue del conjunto heredaba la misma debilidad, lo que facilitó el análisis.
También se observa que existen “tiendas” o frontales que parecen compartir recursos y cuentas de reenvío de Gmail. Los investigadores interpretan ese patrón como un mismo comprador operando distintas marcas, más que como clientes separados.
Las recomendaciones de defensa: protege el 2FA y limita el daño
Frente a este tipo de fraude, el punto crítico es el interceptor de la autenticación en tiempo real. Si la víctima entrega un código 2FA, el atacante puede aprovechar el momento en que se valida el acceso.
Por eso, los investigadores recomiendan trasladar los Apple IDs de mayor valor a claves de seguridad físicas, ya que —según el informe— esto reduce de forma completa la eficacia de la captura del 2FA en tiempo real, que es precisamente el objetivo último del embudo.
Adicionalmente, Apple indica que no se debe iniciar sesión en páginas solicitadas por mensajes o llamadas de supuesta “asistencia”. En su lugar, recomienda reenviar correos y textos de phishing con marca Apple a la dirección de reporte indicada en su documentación.
Por qué este caso importa: ingeniería social a escala
El análisis enmarca el problema como una convergencia entre capacidades técnicas (herramientas para “unlock” y automatización) y ingeniería social con componentes modernos como voz con IA. En conjunto, el sistema permite que el robo sea rentable a escala, porque reduce el costo por intento y mejora la tasa de contacto.
Los investigadores señalan también que hay coincidencias estructurales entre dominios de distintos niveles, compatibles con patrones de reutilización del mismo ecosistema de operación.
Conclusión: desconfía del “soporte” y protege tu acceso
Las llamadas falsas de soporte Apple no son solo un intento de engaño puntual: están integradas en una plataforma que coordina canales, personaliza mensajes y utiliza agentes de voz para empujar a la víctima a compartir passcodes y códigos 2FA. Si caes en el flujo, el atacante puede aprovechar el mismo instante de verificación.
La mejor defensa es actuar antes: ignora solicitudes de passcode o códigos 2FA por teléfono o enlaces no verificados, y considera reforzar los Apple IDs más importantes con claves de seguridad físicas. Con eso, reduces el riesgo de que el embudo del atacante termine en una toma de control efectiva.
Fuente: https://thehackernews.com/2026/08/fake-apple-support-ai-calls-target.html
