Un addebito fasullo su Apple Pay porta la classica truffa dell'assistenza tecnica sul tuo telefono

| 27 agosto 2026
Un addebito fasullo su Apple Pay porta la classica truffa dell'assistenza tecnica sul tuo telefono

Gli utenti iPhone sono presi di mira da una nuova truffa di assistenza tecnica che utilizza una falsa notifica di Apple Pay per ingannarli.

Le truffe di supporto tecnico che utilizzano falsi avvisi per indurre le vittime a chiamare un numero di telefono esistono da anni, ma questa pagina è stata progettata specificamente per i telefoni.

Anziché visualizzare un avviso sul desktop che segnala la presenza di un virus sul computer, la truffa imita alcune funzionalità comuni dell'iPhone, tra cui Apple Pay, Face ID e i pagamenti dell'App Store. Sfrutta persino la funzione di sintesi vocale del telefono e tenta di interferire con la navigazione mobile.

Che succede

Sul tuo telefono si apre una pagina che sembra mostrare Apple Pay in fase di elaborazione per un pagamento di 657 dollari dall'App Store. Un indicatore di caricamento gira. Sotto l'importo compare la scritta "Face ID · verifica dell'identità". Sono presenti un ID transazione, un lucchetto e tutti gli indicatori visivi di un pagamento in corso.

Pochi secondi dopo, la storia cambia.

Ora il tuo ID Apple risulta bloccato a causa di un accesso non riconosciuto. Viene visualizzato un numero di telefono con l'indicazione di contattare immediatamente l'assistenza Apple. Quando apri i dettagli della transazione, il pagamento viene contrassegnato come "Completato". A questo punto il telefono inizia a emettere un avviso vocale relativo all'addebito non autorizzato.

È allarmante. Ed è anche completamente inventato.

La pagina che abbiamo analizzato non contiene alcuna transazione Apple Pay reale né alcuna verifica biometrica. Utilizza invece dati di pagamento preimpostati, sintesi vocale generata dal browser, falsi avvisi di sicurezza e trucchi di navigazione aggressivi per indurre la vittima a chiamare il truffatore.

Il controllo “Face ID” non è reale

Falso avviso di pagamento Apple Pay

La prima schermata è progettata per dare l'impressione che sia il telefono stesso ad autorizzare un pagamento.

In questo esempio, "Face ID · verifica dell'identità" è semplicemente un elemento HTML visualizzato accanto a un'icona. Non è associata alcuna richiesta di Apple Pay né alcuna chiamata di autenticazione biometrica.

Apple Pay può essere legittimamente utilizzato sui siti web, ma un pagamento effettivo inizia solo quando il commerciante lo richiede. Il sistema visualizza immediatamente una schermata di pagamento che l'utente può esaminare e autenticare, come previsto dalle linee guida di Apple.

Qui non succede niente del genere. La pagina truffaldina ha semplicemente creato una sua imitazione.

L'indicatore di caricamento "Elaborazione del pagamento" è altrettanto puramente estetico. L'intera schermata iniziale scompare dopo un timer di 2,8 secondi, indipendentemente da qualsiasi azione compiuta dall'utente.

La ricevuta è falsa e il codice è lo stesso per tutti.

Falso avviso di pagamento Apple Pay
Falso avviso di pagamento Apple Pay

La schermata successiva è presentata come una ricevuta di transazione. Contiene l'importo, le cifre della carta oscurate, un codice di autorizzazione, un ID di transazione e lo stato "Completato" in verde.

La maggior parte di questi valori non cambia mai.

Questo perché la pagina codifica l'importo come $657,00, l'ID della transazione come AP-2026-08-03-14:32e il codice di autorizzazione come AUTH-8F3A2B1CA ogni visitatore vengono mostrati gli stessi valori.

La data, tuttavia, viene generata dinamicamente.

chiamate JavaScript new Date() e lo formatta con toLocaleString(), il che significa che la ricevuta utilizza la data, l'ora e il fuso orario correnti del dispositivo della vittima.

Ciò crea una contraddizione evidente. L'ID di transazione fisso contiene 2026-08-03, mentre il campo data mostra l'ora e la data in cui la vittima apre la pagina.

Una transazione autentica non riscrive la propria data ogni volta che qualcuno la visualizza.

L'"avviso vocale" viene generato dal browser.

Falso avviso di pagamento Apple Pay

Una volta che la vittima apre i dettagli della transazione, la pagina tenta di parlare:

“Addebito non autorizzato di seicentocinquantasette dollari dal tuo ID Apple. Contatta immediatamente l'assistenza.”

Non c'è alcun messaggio registrato di Apple a riguardo.

Il JavaScript crea un SpeechSynthesisUtterance e lo invia a window.speechSynthesis, l'API Web Speech integrata del browser per leggere l'avviso ad alta voce.

Utilizzare una voce di sintesi vocale già presente sul dispositivo della vittima è un'astuta mossa di ingegneria sociale. L'avviso potrebbe suonare più come parte integrante del telefono stesso che come un audio riprodotto da un sito web casuale.

La pagina cerca di rendere difficile l'uscita

Falso avviso di pagamento Apple Pay

Un aspetto interessante di questa truffa è il codice che circonda i percorsi di uscita.

La pagina aggiunge una nuova voce alla cronologia del browser e rimane in ascolto popstate, consentendo al sistema di reagire quando la vittima tenta di tornare indietro. In tal caso, visualizza un avviso che avverte che la chiusura della pagina potrebbe esporre i dati di pagamento e le informazioni bancarie della vittima.

Se la vittima accetta la richiesta di chiamare l'assistenza, il codice naviga verso un tel: URL contenente il numero della truffa. Se annullano quella specifica richiesta, viene visualizzato un altro avviso e viene aggiunta un'altra voce alla cronologia.

La pagina registra anche i gestori per beforeunload, pagehide, il menu contestuale, un gesto di scorrimento laterale e le comuni scorciatoie di navigazione da tastiera. Su iOS , suo pagehide Il gestore tenta persino, con un certo ritardo, di accedere direttamente al numero di telefono.

Questi trucchi possono rendere la pagina persistente e fastidiosa, ma non bloccano il browser o il dispositivo. I browser moderni limitano ciò che i siti web possono fare durante la navigazione. Ad esempio, beforeunload Non si attiva in modo affidabile sui dispositivi mobili, generalmente richiede un'interazione preliminare da parte dell'utente e può produrre solo una conferma generica controllata dal browser.

In altre parole, il codice tenta in diversi modi di impedirti di abbandonare la pagina o di indurti a chiamare, ma non può assumere il controllo del browser stesso.

La telefonata è il vero obiettivo

La richiesta di 657 dollari è un'esca per indurti a telefonare.

Il numero dell'assistenza clienti è ben visibile sulla pagina, il pulsante rosso "Verifica ora" lo indica e i falsi avvisi di sicurezza invitano ripetutamente a chiamarlo.

Si tratta di una tattica di truffa ben consolidata nel campo dell'assistenza tecnica. La FTC avverte che i truffatori utilizzano false notifiche di addebito per indurre le vittime a chiamare, per poi richiedere l'accesso remoto o fare pressione su di loro affinché inviino denaro tramite carte regalo, bonifici bancari, criptovalute o app di pagamento.

Apple avverte inoltre che i truffatori potrebbero affermare che qualcuno si è introdotto nel vostro account Apple o ha effettuato addebiti non autorizzati su Apple Pay, sfruttando il senso di urgenza per impedirvi di contattare Apple in modo indipendente.

Cosa fare se vedi una pagina come questa

Non chiamare il numero mostrato sulla pagina. Non si tratta di veri lucchetti: la pagina non ha preso il controllo del tuo telefono o del tuo browser.

  • Non toccare OK, Chiama o Verifica in nessuna delle finestre di dialogo. In ogni finestra di dialogo che ti offre una scelta, OK compone il numero. Le finestre di dialogo che offrono solo OK non compongono il numero, ma chiuderle comporta semplicemente la visualizzazione di un altro avviso.
  • Non comporre il numero e non richiamare in seguito per lamentarti o per chiedere informazioni. Parlare con i truffatori è proprio ciò di cui hanno bisogno.
  • Chiudi la scheda utilizzando lo strumento di cambio scheda del tuo browser. Su iPhone o Android Apri il selettore delle schede e chiudi la scheda. Una volta chiusa la scheda, la pagina truffaldina non potrà più trattenerti o tentare di effettuare la chiamata.
  • Se compare una finestra di dialogo che chiede se si desidera lasciare il sito, scegliere Esci. Le pagine web possono chiedere di rimanere, ma non possono impedire di abbandonare il sito.
  • Quindi controlla la cronologia dei tuoi acquisti. Apri l'App Store o le Impostazioni del tuo dispositivo e rivedi la cronologia degli acquisti Apple. Se non trovi alcun addebito di 657 dollari, significa che non c'è mai stato alcun addebito.

Se hai già chiamato e concesso a qualcuno l'accesso remoto al tuo dispositivo, agisci immediatamente:

  • Disconnettiti da Internet
  • Disinstalla qualsiasi software di accesso remoto che ti hanno fatto installare
  • Cambia la password del tuo ID Apple e le password del tuo conto bancario da un altro dispositivo
  • Contatta la tua banca per qualsiasi pagamento che hai inviato.

Quindi, se un numero come questo compare sullo schermo o è già presente nella cronologia delle chiamate, controllalo prima di fare qualsiasi altra cosa.

Malwarebytes Scam Number Check è un servizio gratuito di ricerca inversa che ti dice se un numero di telefono è stato collegato ad attività fraudolente.

Meglio ancora, non raggiungere affatto la pagina. Malwarebytes Browser Guard blocca i siti dannosi e truffaldini prima che vengano caricati e Malwarebytes Mobile Security porta la stessa protezione web a Android E iOS —insieme al filtro per messaggi e chiamate e a Scam Guard, che fornisce un verdetto su un numero, un link, un messaggio o uno screenshot sospetto in pochi secondi.

Il segnale di avvertimento più semplice

C'è un semplice indizio che vale la pena ricordare:

Un pop-up di sicurezza che simula un'emergenza e ti invita a chiamare il numero di telefono visualizzato sullo schermo dovrebbe essere considerato una truffa.

Apple consiglia agli utenti di non rispondere a chiamate o messaggi sospetti che affermano di provenire da Apple e di contattare l'azienda direttamente attraverso i suoi canali di supporto ufficiali. La FTC è ancora più esplicita nelle sue linee guida sulle truffe di supporto tecnico:

"Gli avvisi di sicurezza a comparsa provenienti da vere aziende tecnologiche non ti chiederanno mai di chiamare un numero di telefono."

E se all'interno di un sito web compare un'interfaccia simile ad Apple Pay, ricordate che la somiglianza visiva non prova nulla. Un sito può imitare liberamente pulsanti, lucchetti, loghi, ID di transazione e persino indicatori animati. Ciò che conta è se è stata effettivamente attivata una schermata di pagamento Apple Pay autentica.

In questo caso, no.

L'aspetto cruciale di questa truffa non è il finto pagamento di 657 dollari, bensì l'urgenza che si crea intorno ad esso per indurre la vittima a partecipare a una telefonata.


I truffatori sanno più cose su di te di quanto tu creda. 

Malwarebytes Mobile Security tiMobile Security da phishing, SMS truffaldini, siti dannosi e altro ancora. Con la funzione Scam Guard basata sull'intelligenza artificiale integrata e attiva in tempo reale. 

Download iOS Download Android  

Informazioni sull'autore

Stefan Dasic

Ingegnere senior di ricerca sui malware/Responsabile tecnico della protezione web, ThreatLabs

Appassionato di soluzioni antivirus, Stefan si è occupato di test di malware e di QA di prodotti AV fin da giovane. Come parte del team di Malwarebytes , Stefan si dedica alla protezione dei clienti e alla loro sicurezza.