Gli utenti iPhone sono presi di mira da una nuova truffa di assistenza tecnica che utilizza una falsa notifica di Apple Pay per ingannarli.
Le truffe di supporto tecnico che utilizzano falsi avvisi per indurre le vittime a chiamare un numero di telefono esistono da anni, ma questa pagina è stata progettata specificamente per i telefoni.
Invece di un avviso sul desktop che segnala la presenza di un virus sul computer, la truffa imita alcune caratteristiche tipiche degli iPhone nel tentativo di ingannarti.
Che succede
Sul tuo telefono si apre una pagina che sembra mostrare Apple Pay in fase di elaborazione per un pagamento di 657 dollari dall'App Store. Un indicatore di caricamento gira. Sotto l'importo compare la scritta "Face ID · verifica dell'identità". Sono presenti un ID transazione, un lucchetto e tutti gli indicatori visivi di un pagamento in corso.
Pochi secondi dopo, la storia cambia.
Ricevi un avviso che ti informa che il tuo ID Apple è bloccato a causa di un accesso non riconosciuto. Sotto le istruzioni per contattare immediatamente l'assistenza Apple, compare un numero di telefono. Quando apri i dettagli della transazione, il pagamento risulta "Completato". A questo punto, il telefono inizia a emettere un avviso vocale relativo all'addebito non autorizzato.
È tutto completamente inventato.
La pagina che abbiamo analizzato non contiene alcuna transazione Apple Pay reale né alcuna verifica biometrica. Utilizza invece dati di pagamento preimpostati, sintesi vocale generata dal browser, falsi avvisi di sicurezza e trucchi di navigazione aggressivi per indurre la vittima a chiamare il truffatore.
Il controllo “Face ID” non è reale

La prima schermata è progettata per dare l'impressione che sia il telefono stesso ad autorizzare un pagamento.
In questo esempio, "Face ID · verifica dell'identità" è semplicemente un elemento HTML visualizzato accanto a un'icona. Non è associata alcuna richiesta di Apple Pay né alcuna chiamata di autenticazione biometrica.
Apple Pay può essere legittimamente utilizzato sui siti web, ma un pagamento effettivo inizia solo quando il commerciante lo richiede. Il sistema visualizza immediatamente una schermata di pagamento che l'utente può esaminare e autenticare, come previsto dalle linee guida di Apple.
Qui non succede niente del genere. La pagina truffaldina ha semplicemente creato una sua imitazione.
L'indicatore di caricamento "Elaborazione del pagamento" è altrettanto puramente estetico. L'intera schermata iniziale scompare dopo un timer di 2,8 secondi, indipendentemente da qualsiasi azione compiuta dall'utente.
La ricevuta è falsa e il codice è lo stesso per tutti.


La schermata successiva è presentata come una ricevuta di transazione. Contiene l'importo, le cifre della carta oscurate, un codice di autorizzazione, un ID di transazione e lo stato "Completato" in verde.
La maggior parte di questi valori non cambia mai.
Questo perché la pagina codifica l'importo come $657,00, l'ID della transazione come AP-2026-08-03-14:32e il codice di autorizzazione come AUTH-8F3A2B1CA ogni visitatore vengono mostrati gli stessi valori.
La data, tuttavia, viene generata dinamicamente.
chiamate JavaScript new Date() e lo formatta con toLocaleString(), il che significa che la ricevuta utilizza la data, l'ora e il fuso orario correnti del dispositivo della vittima.
Ciò crea una contraddizione evidente. L'ID di transazione fisso contiene 2026-08-03, mentre il campo data mostra l'ora e la data in cui la vittima apre la pagina.
Una transazione autentica non riscrive la propria data ogni volta che qualcuno la visualizza.
L'"avviso vocale" viene generato dal browser.

Una volta che la vittima apre i dettagli della transazione, la pagina tenta di parlare:
“Addebito non autorizzato di seicentocinquantasette dollari dal tuo ID Apple. Contatta immediatamente l'assistenza.”
Non c'è alcun messaggio registrato di Apple a riguardo.
Il JavaScript crea un SpeechSynthesisUtterance e lo invia a window.speechSynthesis, l'API Web Speech integrata del browser per leggere l'avviso ad alta voce.
Utilizzare una voce di sintesi vocale già presente sul dispositivo della vittima è un'astuta mossa di ingegneria sociale. L'avviso potrebbe suonare più come parte integrante del telefono stesso che come un audio riprodotto da un sito web casuale.
La pagina cerca di rendere difficile l'uscita

Un aspetto interessante di questa truffa è il codice che circonda i percorsi di uscita.
La pagina aggiunge una nuova voce alla cronologia del browser e rimane in ascolto popstate, consentendo al sistema di reagire quando la vittima tenta di tornare indietro. In tal caso, visualizza un avviso che avverte che la chiusura della pagina potrebbe esporre i dati di pagamento e le informazioni bancarie della vittima.
Se la vittima accetta la richiesta di chiamare l'assistenza, il codice naviga verso un tel: URL contenente il numero della truffa. Se annullano quella specifica richiesta, viene visualizzato un altro avviso e viene aggiunta un'altra voce alla cronologia.
La pagina registra anche i gestori per beforeunload, pagehide, il menu contestuale, un gesto di scorrimento laterale e le comuni scorciatoie di navigazione da tastiera. Su iOS , suo pagehide Il gestore tenta persino, con un certo ritardo, di accedere direttamente al numero di telefono.
Questi trucchi possono rendere la pagina persistente e fastidiosa, ma non bloccano il browser o il dispositivo. I browser moderni limitano ciò che i siti web possono fare durante la navigazione. Ad esempio, beforeunload Non si attiva in modo affidabile sui dispositivi mobili, generalmente richiede un'interazione preliminare da parte dell'utente e può produrre solo una conferma generica controllata dal browser.
In altre parole, il codice tenta in diversi modi di impedirti di abbandonare la pagina o di indurti a chiamare, ma non può assumere il controllo del browser stesso.
La telefonata è il vero obiettivo
La richiesta di 657 dollari è un'esca per indurti a telefonare.
Il numero dell'assistenza clienti è ben visibile sulla pagina, il pulsante rosso "Verifica ora" lo indica e i falsi avvisi di sicurezza invitano ripetutamente a chiamarlo.
Si tratta di una tattica di truffa ben consolidata nel campo dell'assistenza tecnica. La FTC avverte che i truffatori utilizzano false notifiche di addebito per indurre le vittime a chiamare, per poi richiedere l'accesso remoto o fare pressione su di loro affinché inviino denaro tramite carte regalo, bonifici bancari, criptovalute o app di pagamento.
Apple avverte inoltre che i truffatori potrebbero affermare che qualcuno si è introdotto nel vostro account Apple o ha effettuato addebiti non autorizzati su Apple Pay, sfruttando il senso di urgenza per impedirvi di contattare Apple in modo indipendente.
Cosa fare se vedi una pagina come questa
C'è un semplice indizio che vale la pena ricordare:
Un pop-up di sicurezza che simula un'emergenza e ti invita a chiamare il numero di telefono visualizzato sullo schermo dovrebbe essere considerato una truffa.
Se un'interfaccia simile ad Apple Pay compare all'interno di un sito web, ricorda che la somiglianza visiva non è sufficiente a dimostrare nulla. Un sito può imitare liberamente pulsanti, lucchetti, loghi, ID di transazione e persino indicatori di caricamento animati. Ciò che conta è se è stata effettivamente attivata una schermata di pagamento Apple Pay autentica.
In questo caso, no. L'aspetto cruciale di questa truffa non è il finto pagamento di 657 dollari, bensì l'urgenza che si crea intorno ad esso per indurre la vittima a partecipare a una chiamata.
- Non toccare OK, Chiama o Verifica. Qualsiasi tocco sullo schermo avvierà una chiamata al numero o visualizzerà un altro avviso.
- Non comporre il numero e non richiamare in seguito per lamentarti o per chiedere informazioni.
- Chiudi la scheda utilizzando lo strumento di cambio scheda del tuo browser. Su iPhone o Android Apri il selettore delle schede e chiudi la scheda. Una volta chiusa la scheda, la pagina truffaldina non potrà più trattenerti o tentare di effettuare la chiamata.
- Se compare una finestra di dialogo che chiede se si desidera lasciare il sito, scegliere Esci. Le pagine web possono chiedere di rimanere, ma non possono impedire di abbandonare il sito.
- In caso di dubbi, controlla la cronologia degli acquisti. Apri l'App Store o le Impostazioni del tuo dispositivo e rivedi la cronologia degli acquisti Apple. Se non trovi alcun addebito di 657 dollari, significa che non c'è mai stato alcun addebito.
Se hai già chiamato e concesso a qualcuno l'accesso remoto al tuo dispositivo, agisci immediatamente:
- Disconnettiti da Internet
- Disinstalla qualsiasi software di accesso remoto che ti hanno fatto installare
- Cambia la password del tuo ID Apple e le password del tuo conto bancario da un altro dispositivo
- Contatta la tua banca per qualsiasi pagamento che hai inviato.
Verifica se si tratta di una truffa
Se un numero come questo appare sullo schermo o è già presente nella cronologia delle chiamate, controllalo prima di fare qualsiasi altra cosa. Malwarebytes Scam Number Check è un servizio gratuito che ti permette di verificare se un numero è stato collegato ad attività fraudolente. Inserisci il numero e ti diremo se è probabile che si tratti di una truffa.
Hai uno screenshot o l'URL di una sospetta truffa? Caricalo su Scam Guard , integrato in Malwarebytes Mobile Security , e riceverai un verdetto e consigli di sicurezza in pochi secondi.




