El cargo falso de Apple Pay trae la clásica estafa de soporte técnico a tu teléfono.

| 27 de agosto de 2026
El cargo falso de Apple Pay trae la clásica estafa de soporte técnico a tu teléfono.

Los usuarios de iPhone están siendo víctimas de una nueva estafa de soporte técnico, que utiliza una notificación falsa de Apple Pay para engañarlos.

Las estafas de soporte técnico que utilizan advertencias falsas para obligar a las víctimas a llamar a un número de teléfono existen desde hace años, pero esta página ha sido diseñada específicamente para teléfonos.

En lugar de mostrar una advertencia en el escritorio que indique que su computadora tiene un virus, la estafa imita funciones comunes del iPhone, como Apple Pay, Face ID y los pagos de la App Store. Incluso utiliza la función de conversión de texto a voz del propio teléfono e intenta interferir con la navegación móvil.

Lo que sucede

Se abre una página en tu teléfono que muestra que Apple Pay está procesando un pago de $657 en la App Store. Un indicador giratorio gira. Debajo del monto aparece "Face ID · verificando identidad". Se muestra un ID de transacción, un candado y todos los indicadores visuales de un pago en curso.

Unos segundos después, la historia cambia.

Ahora, tu ID de Apple supuestamente está bloqueada debido a un inicio de sesión no reconocido. Aparece un número de teléfono con la instrucción de llamar al soporte técnico de Apple de inmediato. Al abrir los detalles de la transacción, el pago aparece como "Completado". Luego, tu teléfono comienza a emitir una alerta sobre el cargo no autorizado.

Es alarmante. Además, es completamente inventado.

La página que analizamos no contiene ninguna transacción real de Apple Pay ni verificación biométrica. En su lugar, utiliza datos de pago predefinidos, voz generada por el navegador, advertencias de seguridad falsas y trucos de navegación agresivos para que la víctima llame al estafador.

El control “Face ID” no es real.

Alerta falsa de Apple Pay

La primera pantalla está diseñada para dar la impresión de que es el propio teléfono el que autoriza el pago.

En este ejemplo, “Face ID · verificación de identidad” es simplemente un elemento HTML que se muestra junto a un icono. No hay ninguna solicitud de Apple Pay ni ninguna llamada de autenticación biométrica asociada.

Apple Pay se puede usar legítimamente en sitios web, pero el pago real comienza cuando el comercio lo solicita. El sistema muestra inmediatamente una hoja de pago para que el usuario la revise y autentique, tal como especifican las directrices de Apple.

Aquí no ocurre nada de eso. La página fraudulenta simplemente ha creado su propia imitación.

El indicador de "Procesando pago" es igualmente estético. La pantalla de inicio desaparece por completo después de 2,8 segundos, independientemente de lo que haga el usuario.

El recibo es falso y el código es el mismo para todos.

Alerta falsa de Apple Pay
Alerta falsa de Apple Pay

La siguiente pantalla se presenta como un recibo de transacción. Contiene el importe, los dígitos de la tarjeta ocultos, un código de autorización, un ID de transacción y un estado verde de "Completada".

La mayoría de esos valores nunca cambian.

Eso se debe a que la página codifica el monto como $657.00, el ID de transacción como AP-2026-08-03-14:32y el código de autorización como AUTH-8F3A2B1CA todos los visitantes se les muestran los mismos valores.

Sin embargo, la fecha se genera dinámicamente.

llamadas de JavaScript new Date() y lo formatea con toLocaleString(), lo que significa que el recibo utiliza la fecha, la hora y la zona horaria actuales del dispositivo de la víctima.

Eso crea una contradicción obvia. El ID de transacción fijo contiene 2026-08-03, mientras que el campo de fecha muestra la hora y la fecha en que la víctima abre la página.

Una transacción genuina no modifica su fecha cada vez que alguien la consulta.

La “alerta de voz” es generada por el navegador.

Alerta falsa de Apple Pay

Una vez que la víctima abre los detalles de la transacción, la página intenta hablar:

“Se ha realizado un cargo no autorizado de seiscientos cincuenta y siete dólares en tu ID de Apple. Ponte en contacto con el servicio de asistencia de inmediato.”

No hay ningún mensaje grabado de Apple detrás de esto.

El JavaScript crea un SpeechSynthesisUtterance y lo envía a window.speechSynthesis, la API de voz web integrada del navegador para leer la advertencia en voz alta.

Utilizar una voz de texto a voz ya disponible en el dispositivo de la víctima es una ingeniosa técnica de ingeniería social. La advertencia puede sonar más como una función del propio teléfono que como un audio reproducido desde un sitio web cualquiera.

La página intenta dificultar la salida.

Alerta falsa de Apple Pay

Un aspecto interesante de esta estafa es el código que rodea las rutas de salida.

La página agrega una nueva entrada al historial del navegador y escucha para popstateEsto le permite reaccionar cuando la víctima intenta retroceder. A continuación, muestra una advertencia indicando que cerrar la página podría exponer la información bancaria y de pagos de la víctima.

Si la víctima acepta la solicitud de llamar al soporte, el código navega a una tel: URL que contiene el número de la estafa. Si cancelan esa solicitud en particular, aparece otra advertencia y se agrega otra entrada al historial.

La página también registra manejadores para beforeunload, pagehide, el menú contextual, un gesto de deslizamiento por el borde y atajos de teclado comunes para la navegación. En iOS , es pagehide El operador incluso realiza un intento demorado de navegar directamente al número de teléfono.

Estos trucos pueden hacer que la página sea persistente y molesta, pero no bloquean el navegador ni el dispositivo. Los navegadores modernos restringen lo que los sitios web pueden hacer durante la navegación. Por ejemplo, beforeunload No se activa de forma fiable en dispositivos móviles, generalmente requiere una interacción previa del usuario y solo puede producir una confirmación genérica controlada por el navegador.

En otras palabras, el código intenta de varias maneras evitar que te vayas o hacer que llames, pero no puede tomar el control del navegador en sí.

La llamada telefónica es el verdadero objetivo.

El cargo de 657 dólares es un señuelo para que llames por teléfono.

El número de soporte aparece de forma destacada en la página, el botón rojo "Verificar ahora" apunta a él, y las falsas indicaciones de seguridad ofrecen repetidamente la posibilidad de llamarlo.

Esta es una táctica de estafa de soporte técnico muy extendida. La FTC advierte que los estafadores utilizan avisos de cargos falsos para que las víctimas llamen, y luego pueden solicitar acceso remoto o presionarlas para que envíen dinero mediante tarjetas de regalo, transferencias bancarias, criptomonedas o aplicaciones de pago.

Apple también advierte que los estafadores pueden afirmar que alguien ha accedido ilegalmente a tu cuenta de Apple o ha realizado cargos no autorizados a través de Apple Pay, utilizando la urgencia para impedir que te pongas en contacto con Apple directamente.

Qué hacer si ves una página como esta

No llame al número que aparece en la página. No son cerraduras reales; la página no ha tomado el control de su teléfono ni de su navegador.

  • No pulses Aceptar, Llamar ni Verificar en ninguno de los cuadros de diálogo. En todos los cuadros de diálogo que te dan opciones, al pulsar Aceptar se marca el número. Los cuadros de diálogo que solo ofrecen Aceptar no marcan el número, pero al cerrarlos aparece otra advertencia.
  • No marques ese número ni vuelvas a llamar para quejarte o preguntar. Hablar con los estafadores es justo lo que necesitan.
  • Cierra la pestaña usando el selector de pestañas de tu navegador. En iPhone o Android Abre el selector de pestañas y desliza la pestaña para cerrarla. Una vez cerrada, la página fraudulenta ya no podrá retenerte ni intentar llamarte.
  • Si aparece un cuadro de diálogo preguntándote si deseas abandonar el sitio, elige Salir. Las páginas web pueden pedirte que te quedes, pero no pueden impedir que te vayas.
  • Luego, verifica tu historial de compras. Abre la App Store o la configuración de tu dispositivo y revisa tu historial de compras de Apple. Si no aparece ningún cargo de $657, significa que nunca se realizó ningún cargo.

Si ya llamaste y le diste acceso remoto a tu dispositivo a alguien, actúa de inmediato:

  • Desconéctate de internet
  • Desinstala cualquier software de acceso remoto que te hayan hecho instalar.
  • Cambia la contraseña de tu ID de Apple y las contraseñas de tu banco desde otro dispositivo.
  • Comuníquese con su banco para obtener información sobre cualquier pago que haya realizado.

Así que, si un número como este aparece en tu pantalla o ya está en tu historial de llamadas, revísalo antes de hacer cualquier otra cosa.

Malwarebytes Scam Number Check es una herramienta gratuita de búsqueda inversa que te indica si un número está vinculado a actividades fraudulentas.

Mejor aún, no acceda a la página en absoluto. Malwarebytes Browser Guard bloquea los sitios maliciosos y fraudulentos antes de que se carguen, y Malwarebytes Mobile Security ofrece esa misma protección web. Android y iOS —junto con el filtrado de mensajes de texto y llamadas, y Scam Guard, que te da un veredicto sobre un número, enlace, mensaje o captura de pantalla sospechosos en segundos.

La señal de advertencia más sencilla

Hay una pista sencilla que vale la pena recordar:

Una ventana emergente de seguridad que simula una emergencia y te pide que llames al número de teléfono que aparece en la pantalla debe considerarse una estafa.

Apple recomienda a los usuarios no responder a llamadas o mensajes sospechosos que afirmen ser de Apple y contactar a la compañía directamente a través de sus canales de soporte oficiales. La FTC es aún más explícita en sus directrices sobre estafas de soporte técnico:

“Las advertencias emergentes de seguridad de las empresas tecnológicas legítimas nunca te pedirán que llames a un número de teléfono.”

Si una interfaz similar a la de Apple Pay aparece en un sitio web, recuerde que el parecido visual no prueba nada. Un sitio puede imitar libremente botones, candados, logotipos, identificadores de transacción e incluso animaciones de carga. Lo que importa es si se ha utilizado realmente una hoja de pago de Apple Pay.

En este caso, no lo ha hecho.

Lo importante de esta estafa no es el falso pago de 657 dólares, sino la urgencia que se crea en torno a él para conseguir que la víctima atienda la llamada.


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security teMobile Security contra el phishing, los mensajes de texto fraudulentos, los sitios web maliciosos y mucho más. Con Scam Guard, una función integrada basada en inteligencia artificial que opera en tiempo real. 

Descargar para iOS Descargar para Android  

Acerca del autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado de las soluciones antivirus, Stefan ha participado desde muy joven en pruebas de malware y control de calidad de productos antivirus. Como parte del equipo de Malwarebytes , Stefan se dedica a proteger a los clientes y garantizar su seguridad.