Исследователи SOCRadar разобрали платформу, которая продаёт фишинг как услугу, — и получили доступ к её рабочим журналам. Причина комично прозаична: в общей кодовой базе платформы два относительных пути резолвились в корень сайта, и логи стали доступны по обычному запросу без всякой авторизации. Ошибку унаследовали все развёртывания.
Что внутри. Платформа заточена под рынок краденых айфонов: задача — выманить у прежнего владельца код, снимающий блокировку устройства. Контакты берут из режима пропажи, который сам владелец и включил, поэтому в письме указаны верная модель и серийный номер — выглядит достоверно.
Самая интересная часть — голосовой канал. В отчёте восстановлены 200 логов звонков за период с августа 2025 по май 2026 и 55 транскриптов разговоров. Звонит не человек, а голосовой ИИ-агент в одной из пяти настроенных персон. Системный промпт одной из них начинается так: «Здравствуйте, {{имя_клиента}}, это Алиса из поддержки Apple. Этот звонок записывается для контроля качества и в целях безопасности».
Дальше по сценарию: помощь с «потерянным устройством», подтверждение владения, легенда с делом о возврате в магазин — и просьба продиктовать код-пароль. Потом подтверждение, что придёт ссылка, и завершение звонка.
Про деньги. Все двести с лишним звонков обошлись оператору в 19 долларов 24 цента — то есть примерно по десять центов за звонок. Голосового агента платформа не разрабатывает, а арендует у коммерческого сервиса.
Три оговорки. Первая: голос — лишь один из пяти каналов и далеко не главный по объёму. Звонков двести, а писем по всем развёртываниям — 6092. Голосом добивают самых перспективных. Вторая: 90% звонков шли в Бразилию, но это характеристика одного оператора, чей аккаунт вскрыли; по почте картина другая, там лидирует ЮАР. Третья: числа пострадавших и суммы ущерба нет ни у кого — известны только попытки. Россия в раскрытых данных не фигурирует, но часть географии не расшифрована.
Отдельная деталь: около девяти процентов писем уходило не на личные, а на корпоративные и государственные адреса. Цели выбирали по факту кражи устройства, а не по должности — но скомпрометированная учётная запись всё равно открывает облачные копии, сохранённые пароли и рабочую почту.