Хакеры стали применять уведомления об изменении учётной записи Apple для фишинга

2 мин
Хакеры стали применять уведомления об изменении учётной записи Apple для фишинга

Пользователи начали получать уведомления об изменении учётной записи Apple с серверов компании. Эта фишинговая кампания потенциально даёт возможность обходить спам-фильтры.

Электронное письмо выглядело как стандартное уведомление безопасности Apple, сообщающее об обновлении информации в учётной записи. Тем не менее в сообщении содержится фишинговая приманка, утверждающая, что пользователь купил iPhone за $899 через PayPal. Рядом указан номер телефона для отмены транзакции.

«Следующие изменения в вашей учётной записи Apple, hxfedna24005@icloud.com, были внесены 14 апреля 2026 г. в 19:01:40 по Гринвичу», — гласит текст письма. 

Если получатель позвонит по номеру «поддержки», то мошенники попытаются убедить его в том, что учётная запись была взломана, а также попросить установить программное обеспечение для удалённого доступа или предоставить финансовую информацию.

В предыдущих фишинговых кампаниях удалённый доступ использовался для кражи средств с банковских счетов, развёртывания вредоносного ПО или кражи иных данных.

Фишинговые письма поступают из инфраструктуры Apple с использованием адреса appleid@id.apple.com и проходят проверку подлинности SPF, DKIM и DMARC.

dkim=pass header.d=id.apple.com header.i=@id.apple.com header.b=o3ICBLWN
spf=pass (spf.icloud.com: domain of uatdsasadmin@email.apple.com designates 17.111.110.47 as permitted sender) smtp.mailfrom=uatdsasadmin@email.apple.com

Аналитика заголовков письма показывает, что сообщение было отправлено из почтовой инфраструктуры Apple и не было подделано:

  • исходный хост: rn2-txn-msbadger01107.apple.com;

  • исходящий ретранслятор: outbound.mr.icloud.com;

  • IP-адрес: 17.111.110.47 (принадлежит Apple).

Для осуществления атаки злоумышленник создаёт Apple ID и вставляет фишинговое сообщение в поля личной информации учётной записи, разделяя текст между полями имени и фамилии.

В BleepingComputer смогли воспроизвести это поведение, создав тестовую учётную запись Apple и добавив аналогичный фишинговый текст в поля имени и фамилии.

Чтобы вызвать уведомление об изменении профиля учётной записи Apple, хакер изменяет информацию о доставке учётной записи, что приводит к отправке Apple предупреждения безопасности.

Поскольку компания включает в эти уведомления поля имени и фамилии, предоставленные пользователем, фишинговое сообщение внедряется непосредственно в электронное письмо и доставляется как часть легитимного оповещения.

Электронное письмо изначально отправляется на адрес электронной почты iCloud, связанный с учётной записью злоумышленника. Этот адрес равным образом указан в электронном письме с уведомлением.

Анализ заголовка показывает, что первоначальный получатель отличается от конечного адреса доставки. Это указывает на то, что злоумышленник, вероятно, использует список рассылки для распространения писем.

Кампания похожа на предыдущую атаку, в которой злоумышленник использовал приглашения в календарь iCloud для отправки поддельных уведомлений о покупках через серверы Apple.

Читают сейчас

Минцифры обсуждает меры борьбы с продажами активированных сим-карт на маркетплейсах

18 минут назад

Минцифры обсуждает меры борьбы с продажами активированных сим-карт на маркетплейсах

Ozon направил всем операторам связи запрос на согласование продавцов, которые торгуют сим‑картами на площадке, рассказали «Ъ» четыре источника на телекоммуникационном рынке. По их словам, Минцифры счи

Anthropic случайно показали свои планы на Claude Code

20 минут назад

Anthropic случайно показали свои планы на Claude Code

Anthropic тихо убрали Claude Code из плана Pro за $20 - и тут же откатили назад. Почему это произошло, что сказали в Anthropic, и чем ответили OpenAI. И главное, что это показывает уже сейчас. Читать

VDI vs RDS: экономика перехода

21 минуту назад

VDI vs RDS: экономика перехода

Компании, перешедшие на облачные рабочие места, сокращают расходы на IT-поддержку в среднем на 30%, а совокупную стоимость владения (TCO) — до 47% за 4 года. Но за этими цифрами прячется нюанс: фактич

В Firefox стартовали применять блокировщик рекламы Brave на Rust

34 минуты назад

В Firefox стартовали применять блокировщик рекламы Brave на Rust

Mozilla включила adblock-rust в свой браузер Firefox. Это движок блокировки рекламы на основе Rust от Brave, сообщил соавтор разработки. Читать далее

ComNews: «Новые облачные технологии» уведомили заказчиков о прек­ра­щении вы­пус­ка но­вых версий пакета «МойОфис»

1 час назад

ComNews: «Новые облачные технологии» уведомили заказчиков о прек­ра­щении вы­пус­ка но­вых версий пакета «МойОфис»

По информации ComNews, разработчик офисного ПО «МойОфис» («Новые облачные технологии») уве­дом­ил ключевых заказчиков («Росатом», «Ростелеком» и ВТБ) о прек­ра­щении выпуска но­вых вер­сий па­кета «Мо