Une fausse facturation Apple Pay transpose l'arnaque classique au faux support technique sur votre téléphone.

| 27 août 2026
Une fausse facturation Apple Pay transpose l'arnaque classique au faux support technique sur votre téléphone.

Les utilisateurs d'iPhone sont la cible d'une nouvelle arnaque au faux support technique, utilisant une fausse notification Apple Pay pour les tromper.

Les arnaques au support technique qui utilisent de faux avertissements pour inciter les victimes à appeler un numéro de téléphone existent depuis des années, mais cette page a été conçue spécifiquement pour les téléphones.

Au lieu d'un message d'alerte sur votre ordinateur indiquant la présence d'un virus, cette arnaque imite des fonctionnalités familières de l'iPhone, comme Apple Pay, Face ID et les paiements de l'App Store. Elle exploite même la synthèse vocale du téléphone et tente de perturber la navigation mobile.

Ce qui se produit

Une page s'ouvre sur votre téléphone et affiche Apple Pay traitant un paiement de 657 $ sur l'App Store. Une icône de chargement apparaît. « Face ID – vérification d'identité » s'affiche sous le montant. Un identifiant de transaction, un cadenas et tous les indicateurs visuels d'un paiement en cours sont également présents.

Quelques secondes plus tard, l'histoire change.

Votre identifiant Apple est désormais bloqué suite à une tentative de connexion non reconnue. Un numéro de téléphone s'affiche, vous invitant à contacter immédiatement l'assistance Apple. Lorsque vous consultez les détails de la transaction, le paiement est indiqué comme « Terminé ». Votre téléphone émet alors une alerte vocale signalant une opération non autorisée.

C'est alarmant. C'est aussi complètement inventé.

La page que nous avons analysée ne contient aucune transaction Apple Pay réelle ni aucune vérification biométrique. Elle utilise en revanche des informations de paiement codées en dur, des messages vocaux générés par le navigateur, de faux avertissements de sécurité et des techniques de navigation agressives pour inciter la victime à appeler l'escroc.

La vérification « Face ID » n'est pas réelle.

Fausse alerte Apple Pay

Le premier écran est conçu pour donner l'impression que c'est le téléphone lui-même qui autorise le paiement.

Dans cet exemple, « Face ID · vérification d’identité » est simplement un élément HTML affiché à côté d’une icône. Il n’y a aucune requête Apple Pay ni aucun appel d’authentification biométrique sous-jacent.

Apple Pay peut être utilisé légitimement sur les sites web, mais un paiement n'est considéré comme valide que lorsque le commerçant le demande. Le système affiche alors immédiatement un reçu de paiement que l'utilisateur doit vérifier et authentifier, conformément aux directives d'Apple.

Rien de tel ne se produit ici. La page frauduleuse a simplement créé sa propre imitation.

Le message « Paiement en cours » est purement décoratif. L’écran de démarrage disparaît complètement au bout de 2,8 secondes, quelle que soit l’action de l’utilisateur.

Le reçu est faux, et le code est le même pour tout le monde.

Fausse alerte Apple Pay
Fausse alerte Apple Pay

L'écran suivant se présente comme un reçu de transaction. Il contient un montant, les chiffres de la carte masqués, un code d'autorisation, un identifiant de transaction et un statut vert « Terminé ».

La plupart de ces valeurs ne changent jamais.

C'est parce que la page affiche en dur le montant de 657,00 $ et l'identifiant de transaction. AP-2026-08-03-14:32, et le code d'autorisation comme AUTH-8F3A2B1CLes mêmes valeurs sont affichées à tous les visiteurs.

La date, en revanche, est générée dynamiquement.

appels JavaScript new Date() et le formate avec toLocaleString(), ce qui signifie que le reçu utilise la date, l'heure et le fuseau horaire actuels de l'appareil de la victime.

Cela crée une contradiction évidente. L'identifiant de transaction fixe contient 2026-08-03, tandis que le champ date affiche l'heure et la date auxquelles la victime ouvre la page.

Une transaction authentique ne modifie pas sa date de transaction à chaque fois que quelqu'un la consulte.

L’« alerte vocale » est générée par le navigateur

Fausse alerte Apple Pay

Une fois que la victime ouvre les détails de la transaction, la page tente de parler :

« Facturation non autorisée de 657 dollars sur votre identifiant Apple. Veuillez contacter l’assistance immédiatement. »

Il n'y a aucun message Apple enregistré derrière cela.

Le JavaScript crée un SpeechSynthesisUtterance et l'envoie à window.speechSynthesis, l'API Web Speech intégrée au navigateur pour lire l'avertissement à voix haute.

L'utilisation d'une voix de synthèse vocale déjà présente sur l'appareil de la victime est une technique d'ingénierie sociale astucieuse. L'avertissement semblera ainsi plus naturel, comme s'il provenait du téléphone lui-même, plutôt qu'un site web inconnu.

La page tente de rendre le départ difficile

Fausse alerte Apple Pay

Un aspect intéressant de cette arnaque réside dans le code qui entoure les voies de sortie.

La page ajoute une nouvelle entrée à l'historique du navigateur et écoute les événements. popstateCe système réagit lorsqu'une victime tente de revenir en arrière. Il affiche alors un avertissement indiquant que la fermeture de la page pourrait exposer les informations bancaires et de paiement de la victime.

Si la victime accepte l'invitation à appeler l'assistance, le code redirige vers un tel: L'URL contient le numéro frauduleux. Si l'utilisateur annule cette action, un autre avertissement s'affiche et une nouvelle entrée est ajoutée à l'historique.

La page enregistre également des gestionnaires pour beforeunload, pagehide, le menu contextuel, un geste de balayage depuis le bord de l'écran et les raccourcis clavier courants. iOS , c'est pagehide L'opérateur tente même, avec un certain retard, d'accéder directement au numéro de téléphone.

Ces astuces peuvent rendre la page persistante et agaçante, mais elles ne bloquent ni le navigateur ni l'appareil. Les navigateurs modernes limitent les actions que les sites web peuvent effectuer pendant la navigation. Par exemple, beforeunload ne se déclenche pas de manière fiable sur mobile, nécessite généralement une interaction préalable de l'utilisateur et ne peut produire qu'une confirmation générique contrôlée par le navigateur.

Autrement dit, le code tente plusieurs méthodes pour vous empêcher de partir ou vous inciter à appeler, mais il ne peut pas prendre le contrôle du navigateur lui-même.

L'appel téléphonique est le véritable objectif

Les 657 dollars demandés ne sont qu'un appât pour vous faire décrocher le téléphone.

Le numéro d'assistance apparaît bien en évidence sur la page, le bouton rouge « Vérifier maintenant » y fait référence, et les faux messages de sécurité proposent à plusieurs reprises de le composer.

Il s'agit d'une technique d'escroquerie au faux support technique bien connue. La FTC met en garde contre l'utilisation de faux avis de facturation par les escrocs, qui incitent leurs victimes à appeler, puis peuvent demander un accès à distance ou les contraindre à envoyer de l'argent par cartes-cadeaux, virements bancaires, cryptomonnaie ou applications de paiement.

Apple avertit également que des escrocs peuvent prétendre que quelqu'un a piraté votre compte Apple ou effectué des transactions Apple Pay non autorisées, en insistant sur l'urgence pour vous empêcher de contacter Apple directement.

Que faire si vous voyez une page comme celle-ci

N'appelez pas le numéro affiché sur la page. Il ne s'agit pas de véritables verrous : la page n'a pas pris le contrôle de votre téléphone ni de votre navigateur.

  • Ne cliquez pas sur OK, Appeler ou Vérifier dans les boîtes de dialogue. Dans toutes les boîtes de dialogue qui vous offrent un choix, cliquer sur OK compose le numéro. Les boîtes de dialogue qui ne proposent que OK ne composent pas le numéro, mais les fermer affiche simplement un autre avertissement.
  • Ne composez pas ce numéro et ne le rappelez pas plus tard pour vous plaindre ou vérifier. Parler à des escrocs, c'est exactement ce qu'ils recherchent.
  • Fermez l'onglet à l'aide du sélecteur d'onglets de votre navigateur. Sur iPhone ou Android Ouvrez le sélecteur d'onglets et faites glisser l'onglet pour le fermer. Une fois l'onglet fermé, la page frauduleuse ne pourra plus vous retenir ni tenter de vous appeler.
  • Si une boîte de dialogue vous demande si vous souhaitez quitter le site, choisissez « Quitter ». Les pages web peuvent vous demander de rester, mais elles ne peuvent pas vous empêcher de partir.
  • Vérifiez ensuite votre historique d'achats. Ouvrez l'App Store ou les Réglages de votre appareil et consultez l'historique de vos achats Apple. Si la transaction de 657 $ n'y figure pas, c'est qu'elle n'a jamais eu lieu.

Si vous avez déjà appelé quelqu'un et lui avez donné un accès à distance à votre appareil, agissez immédiatement :

  • Déconnectez-vous d'Internet
  • Désinstallez tout logiciel d'accès à distance qu'ils vous ont fait installer.
  • Modifiez le mot de passe de votre identifiant Apple et les mots de passe de vos comptes bancaires depuis un autre appareil.
  • Contactez votre banque concernant tous les paiements que vous avez effectués.

Donc, si un numéro comme celui-ci s'affiche sur votre écran ou figure déjà dans votre historique d'appels, vérifiez-le avant toute autre chose.

Malwarebytes Scam Number Check est un outil de recherche inversée gratuit qui vous indique si un numéro a été associé à une activité frauduleuse.

Mieux encore, n'accédez pas du tout à cette page. Malwarebytes Browser Guard bloque les sites malveillants et frauduleux avant même leur chargement, et Malwarebytes Mobile Security offre la même protection web sur votre appareil mobile. Android et iOS —ainsi que le filtrage des SMS et des appels, et Scam Guard, qui vous donne un avis sur un numéro, un lien, un message ou une capture d'écran suspects en quelques secondes.

Le panneau d'avertissement le plus simple

Il y a un indice simple à retenir :

Une fenêtre contextuelle de sécurité qui simule une urgence et vous demande d'appeler le numéro de téléphone affiché à l'écran doit être considérée comme une arnaque.

Apple conseille aux utilisateurs de ne pas répondre aux appels ou messages suspects prétendant provenir d'Apple et de contacter l'entreprise directement via ses canaux d'assistance officiels. La FTC est encore plus explicite dans ses recommandations concernant les arnaques au support technique :

« Les alertes de sécurité contextuelles des véritables entreprises technologiques ne vous demanderont jamais d'appeler un numéro de téléphone. »

Si une interface similaire à Apple Pay apparaît sur un site web, n'oubliez pas que la ressemblance visuelle ne prouve rien. Un site peut imiter sans problème les boutons, les cadenas, les logos, les identifiants de transaction et même les animations de chargement. Ce qui compte, c'est de savoir si une véritable page de paiement Apple Pay a bien été utilisée.

Dans ce cas précis, non.

Le plus important dans cette arnaque, ce n'est pas le faux paiement de 657 dollars, mais l'urgence créée pour inciter la victime à répondre à un appel.


Les escrocs en savent plus sur vous que vous ne le pensez. 

Malwarebytes Mobile Security vousMobile Security contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Il intègre une fonctionnalité Scam Guard en temps réel, optimisée par l'IA. 

Télécharger pour iOS Télécharger pour Android  

À propos de l'auteur

Stefan Dasic

Ingénieur de recherche senior en logiciels malveillants/Responsable technique de la protection Web, ThreatLabs

Passionné par les solutions antivirus, Stefan a été impliqué très tôt dans les tests de logiciels malveillants et l'assurance qualité des produits AV. Au sein de l'équipe Malwarebytes , Stefan se consacre à la protection des clients et à la garantie de leur sécurité.