Хакеры стали применять уведомления об изменении учётной записи Apple для фишинга

2 мин
Хакеры стали применять уведомления об изменении учётной записи Apple для фишинга

Пользователи начали получать уведомления об изменении учётной записи Apple с серверов компании. Эта фишинговая кампания потенциально даёт возможность обходить спам-фильтры.

Электронное письмо выглядело как стандартное уведомление безопасности Apple, сообщающее об обновлении информации в учётной записи. Тем не менее в сообщении содержится фишинговая приманка, утверждающая, что пользователь купил iPhone за $899 через PayPal. Рядом указан номер телефона для отмены транзакции.

«Следующие изменения в вашей учётной записи Apple, hxfedna24005@icloud.com, были внесены 14 апреля 2026 г. в 19:01:40 по Гринвичу», — гласит текст письма. 

Если получатель позвонит по номеру «поддержки», то мошенники попытаются убедить его в том, что учётная запись была взломана, а также попросить установить программное обеспечение для удалённого доступа или предоставить финансовую информацию.

В предыдущих фишинговых кампаниях удалённый доступ использовался для кражи средств с банковских счетов, развёртывания вредоносного ПО или кражи иных данных.

Фишинговые письма поступают из инфраструктуры Apple с использованием адреса appleid@id.apple.com и проходят проверку подлинности SPF, DKIM и DMARC.

dkim=pass header.d=id.apple.com header.i=@id.apple.com header.b=o3ICBLWN
spf=pass (spf.icloud.com: domain of uatdsasadmin@email.apple.com designates 17.111.110.47 as permitted sender) smtp.mailfrom=uatdsasadmin@email.apple.com

Аналитика заголовков письма показывает, что сообщение было отправлено из почтовой инфраструктуры Apple и не было подделано:

  • исходный хост: rn2-txn-msbadger01107.apple.com;

  • исходящий ретранслятор: outbound.mr.icloud.com;

  • IP-адрес: 17.111.110.47 (принадлежит Apple).

Для осуществления атаки злоумышленник создаёт Apple ID и вставляет фишинговое сообщение в поля личной информации учётной записи, разделяя текст между полями имени и фамилии.

В BleepingComputer смогли воспроизвести это поведение, создав тестовую учётную запись Apple и добавив аналогичный фишинговый текст в поля имени и фамилии.

Чтобы вызвать уведомление об изменении профиля учётной записи Apple, хакер изменяет информацию о доставке учётной записи, что приводит к отправке Apple предупреждения безопасности.

Поскольку компания включает в эти уведомления поля имени и фамилии, предоставленные пользователем, фишинговое сообщение внедряется непосредственно в электронное письмо и доставляется как часть легитимного оповещения.

Электронное письмо изначально отправляется на адрес электронной почты iCloud, связанный с учётной записью злоумышленника. Этот адрес равным образом указан в электронном письме с уведомлением.

Анализ заголовка показывает, что первоначальный получатель отличается от конечного адреса доставки. Это указывает на то, что злоумышленник, вероятно, использует список рассылки для распространения писем.

Кампания похожа на предыдущую атаку, в которой злоумышленник использовал приглашения в календарь iCloud для отправки поддельных уведомлений о покупках через серверы Apple.

Читают сейчас

В 7-Zip 26.02 исправлена RCE‑уязвимость в декодере XZ

4 часа назад

В 7-Zip 26.02 исправлена RCE‑уязвимость в декодере XZ

В архиваторе 7-Zip версии 26.02 устранена уязвимость CVE-2026-14266 удалённого выполнения произвольного кода в декодере XZ. Проблема получила оценку 7,0 балла по шкале CVSS. Уязвимость обнаружил ИБ‑ис

Галлюцинации недели: Kimi K3, Inkling и Bonsai 27B, который можно запустить на своем iPhone

4 часа назад

Галлюцинации недели: Kimi K3, Inkling и Bonsai 27B, который можно запустить на своем iPhone

Пока весь топ-5 OpenRouter забирают китайские модели, Hy3, MiMo, DeepSeek V4 Flash, MiniMax M3 и GLM-5.2, система гоняет по 60 триллионов токенов в неделю. Логика пользователей при этом простая: сложн

В MIT разработали способ 3D-печати мостов, который учитывает ограничения строительных принтеров

5 часов назад

В MIT разработали способ 3D-печати мостов, который учитывает ограничения строительных принтеров

Инженеры Массачусетского технологического института (MIT) представили способ проектирования мостов и конструкций для крупноформатной 3D-печати. Метод учитывает реальные возможности принтеров, снижает

Nvidia представила средство Synthetic Video Detector для обнаружения сгенерированных видео

5 часов назад

Nvidia представила средство Synthetic Video Detector для обнаружения сгенерированных видео

Nvidia запустила Synthetic Video Detector NIM. Этот служба позволяет отличить реальный видеоролик от сгенерированного искусственным интеллектом. Читать далее

SanDisk начала продавать карты памяти CFexpress 4.0 Type B

5 часов назад

SanDisk начала продавать карты памяти CFexpress 4.0 Type B

Организация SanDisk объявила о старте продаж новых карт памяти CFexpress 4.0 Type B. Релиз на 4 ТБ стоит 29 999 юаней или примерно $4400 (около 345 тысяч рублей). Ознакомиться далее