偽のApple Pay請求は、古典的なテクニカルサポート詐欺をあなたのスマートフォンにもたらします。

| 2026年8月27日
偽のApple Pay請求は、古典的なテクニカルサポート詐欺をあなたのスマートフォンにもたらします。

iPhoneユーザーが新たなテクニカルサポート詐欺の標的となっており、偽のApple Pay通知を使ってユーザーを騙そうとしている。

偽の警告を使って被害者を電話番号に電話をかけさせるテクニカルサポート詐欺は何年も前から存在していますが、このページは特にスマートフォン向けに設計されています。

パソコンにウイルス感染の警告を表示する代わりに、この詐欺はApple Pay、Face ID、App Storeでの支払いなど、iPhoneでおなじみの機能を模倣します。さらに、iPhoneの音声読み上げ機能を利用したり、モバイルナビゲーションを妨害しようとしたりもします。

何が起こるのですか

スマートフォンの画面にページが開き、Apple Payが657ドルのApp Store決済を処理している様子が表示されます。回転するスピナーが表示され、金額の下に「Face IDで本人確認中」と表示されます。取引ID、南京錠のアイコンなど、決済処理中であることを示す視覚的な表示がすべて揃っています。

数秒後、物語は一変する。

認識されていないサインインがあったため、Apple IDがロックされたと表示されます。指示の下に電話番号が表示され、すぐにAppleサポートに電話するように促されます。取引の詳細を開くと、支払いは「完了」と表示されます。その後、不正請求に関する警告が音声で流れます。

それは恐ろしい話だ。しかも、完全に作り話だ。

分析したページには、実際のApple Pay取引も生体認証も含まれていません。代わりに、ハードコードされた支払い情報、ブラウザが生成する音声、偽のセキュリティ警告、そして巧妙なナビゲーション操作を用いて、被害者を詐欺師に電話をかけさせようとしています。

「顔認証」チェックは現実のものではない

偽のApple Payに関する警告

最初の画面は、まるでスマートフォン自体が支払いを承認しているかのように見えるように設計されています。

このサンプルでは、​​「Face ID · 本人確認」は単にアイコンの横に表示されるHTML要素です。Apple Payのリクエストも生体認証の呼び出しも行われていません。

Apple Payはウェブサイト上で合法的に利用できますが、実際の支払いは加盟店が支払いを要求した時点で開始されます。Appleのガイドラインに定められているとおり、システムは直ちに支払い明細を表示し、ユーザーは内容を確認して認証を行います。

ここではそんなことは一切ありません。詐欺サイトが自ら模倣したページを作成しただけです。

「支払い処理中」のスピナーも同様に見た目だけのものです。スプラッシュ画面全体は、ユーザーが何を操作しても、2.8秒後にタイマーで消えます。

その領収書は偽物で、コードは全員同じです。

偽のApple Payに関する警告
偽のApple Payに関する警告

次の画面は取引レシートのような形式になっています。金額、マスクされたカード番号、認証コード、取引ID、そして緑色の「完了」ステータスが表示されます。

それらの価値観のほとんどは決して変わらない。

それは、ページが金額を$657.00、トランザクションIDをハードコードしているためです。 AP-2026-08-03-14:32認証コードは AUTH-8F3A2B1Cすべての訪問者に同じ値が表示されます。

ただし、日付は動的に生成されます。

JavaScript呼び出し new Date() そしてそれをフォーマットします toLocaleString()つまり、領収書には被害者のデバイスの現在の日付、時刻、タイムゾーンが使用されるということです。

それは明らかな矛盾を生み出します。固定トランザクションIDには 2026-08-03一方、日付欄には、被害者がたまたまページを開いた日時が表示されます。

正当な取引では、誰かが閲覧するたびに取引日が書き換えられることはありません。

「音声アラート」はブラウザによって生成されます

偽のApple Payに関する警告

被害者が取引の詳細を開くと、ページは次のように読み上げようとします。

「お客様のApple IDから657ドルの不正請求が発生しました。すぐにサポートにご連絡ください。」

それに関するAppleからの公式メッセージは記録されていません。

JavaScript は SpeechSynthesisUtterance そしてそれを window.speechSynthesisブラウザに組み込まれている Web Speech API を使用して、警告を音声で読み上げます。

被害者自身の端末に既に搭載されている音声合成機能を利用するのは、巧妙なソーシャルエンジニアリングの手法だ。警告音声は、無作為のウェブサイトから再生される音声というよりも、端末自体の機能のように聞こえるだろう。

このページは、ユーザーがページを離れることを困難にしようとしている。

偽のApple Payに関する警告

この詐欺の興味深い点の1つは、出口ルートを取り巻くコードである。

このページは新しいブラウザ履歴エントリを追加し、 popstateこれにより、被害者が前のページに戻ろうとした際に反応するようになります。そして、ページを閉じると被害者の支払い情報や銀行情報が漏洩する可能性があるという警告を表示します。

被害者がサポートに電話するよう促すメッセージを受け入れると、コードは tel: 詐欺番号を含むURL。ユーザーがそのプロンプトをキャンセルすると、別の警告が表示され、履歴に新たなエントリが追加されます。

このページでは、以下のハンドラーも登録します。 beforeunload, pagehideコンテキストメニュー、エッジスワイプジェスチャー、一般的なキーボードナビゲーションショートカットなど。 iOS 、 その pagehide ハンドラーは、電話番号に直接アクセスしようと、遅れて試みることさえある。

これらのトリックはページを永続的に表示して煩わしくすることはできますが、ブラウザやデバイスをロックすることはありません。最新のブラウザは、ウェブサイトがナビゲーション中に実行できることを制限します。たとえば、 beforeunload モバイル端末では確実にトリガーされず、通常は事前のユーザー操作が必要であり、ブラウザ制御による一般的な確認しか生成できません。

つまり、このコードはユーザーがページを離れるのを阻止したり、電話をかけさせたりするために様々な方法を試みますが、ブラウザ自体を制御することはできません。

電話こそが真の目的だ

657ドルの料金は、あなたに電話をかけさせるための餌です。

サポート番号はページ上に目立つように表示され、赤い「今すぐ確認」ボタンがその番号を指し示し、偽のセキュリティプロンプトは繰り返しその番号に電話をかけるよう促す。

これは、よく知られたテクニカルサポート詐欺の手口です。連邦取引委員会(FTC)は、詐欺師が偽の請求通知を使って被害者に電話をかけさせ、その後、リモートアクセスを要求したり、ギフトカード、銀行振込、仮想通貨、または決済アプリを通じて送金するよう圧力をかけたりする可能性があると警告しています。

Appleはまた、詐欺師があなたのAppleアカウントに不正アクセスされた、またはApple Payで不正請求が行われたと主張し、緊急性を煽ってあなたがAppleに直接連絡するのを阻止しようとする可能性があると警告しています。

このようなページが表示された場合の対処法

ページに表示されている番号には電話しないでください。それらは実際の鍵ではありません。ページがあなたの電話やブラウザを乗っ取ったわけではありません。

  • どのダイアログでも、「OK」、「電話」、「確認」をタップしないでください。選択肢が表示されるダイアログでは、「OK」をタップすると電話番号が発信されます。「OK」しか選択肢がないダイアログでは電話番号は発信されませんが、閉じると別の警告が表示されるだけです。
  • その番号には絶対に電話しないでください。後で苦情を言ったり確認したりするためにかけ直したりもしないでください。詐欺師と話すこと自体が、彼らにとって都合の良いことなのです。
  • ブラウザのタブ切り替え機能を使ってタブを閉じます。iPhoneまたはAndroidタブ切り替え画面を開き、タブをスワイプして閉じます。タブが閉じれば、詐欺ページはあなたをそのページに留めたり、電話をかけたりすることができなくなります。
  • サイトを離れるかどうかを尋ねるダイアログが表示された場合は、「離れる」を選択してください。ウェブページは滞在を促すことはできますが、離脱を阻止することはできません。
  • 次に、実際の購入履歴を確認してください。デバイスのApp Storeまたは設定を開き、Appleの購入履歴を確認してください。そこに657ドルの請求がなければ、請求は一切行われていません。

すでに誰かに電話をかけてデバイスへのリモートアクセスを許可してしまった場合は、直ちに以下の措置を講じてください。

  • インターネット接続を切断する
  • インストールさせられたリモートアクセスソフトウェアをすべてアンインストールしてください。
  • 別のデバイスからApple IDのパスワードと銀行のパスワードを変更する
  • 送金した金額について、銀行にお問い合わせください。

ですから、このような番号が画面に表示されていたり、通話履歴に既に登録されていたりする場合は、他のことをする前にまずその番号を確認してください。

Malwarebytes Scam Number Checkは、電話番号が詐欺行為に関与しているかどうかを教えてくれる無料の逆引き検索ツールです。

さらに良いのは、そもそもそのページにアクセスしないことです。Malwarebytes Malwarebytes Browser Guard悪意のあるサイトや詐欺サイトが読み込まれる前にブロックし、 Malwarebytes Mobile Security同様のウェブ保護をAndroid そしてiOSさらに、テキストメッセージや通話のフィルタリング機能、そして不審な番号、リンク、メッセージ、スクリーンショットについて数秒で判断を下すScam Guard機能も備えています。

最も単純な警告サイン

覚えておくべき簡単なヒントがあります。

緊急事態を装い、画面に表示された電話番号に電話するように指示するセキュリティポップアップは、詐欺として扱うべきです。

Appleは、Appleを名乗る不審な電話やメッセージには応答せず、公式サポートチャネルを通じて直接Appleに問い合わせるようユーザーに勧めています。FTC(連邦取引委員会)は、技術サポート詐欺に関するガイダンスにおいて、さらに明確な注意喚起を行っています。

「本物のテクノロジー企業からのセキュリティ警告ポップアップは、決して電話番号への発信を求めません。」

ウェブサイト内にApple Payに似たインターフェースが表示されていても、見た目が似ているだけでは何も証明にならないことを覚えておいてください。サイトはボタン、鍵マーク、ロゴ、取引ID、さらにはアニメーション付きの回転表示まで自由に模倣できます。重要なのは、実際に本物のApple Pay決済画面が呼び出されたかどうかです。

この場合は、そうはなっていない。

この詐欺の重要な点は、偽の657ドルの支払いそのものではない。被害者を電話につなぐために、その支払いをめぐって緊迫感を演出することにある。


詐欺師たちは、あなたが思っている以上にあなたのことを知っています。 

Malwarebytes Mobile Security 、フィッシング、詐欺SMS、悪意のあるサイトなどからユーザーをMobile Security 。AIを活用したリアルタイムの「Scam Guard」機能が標準搭載されています。 

iOS をダウンロードiOS Android をダウンロードAndroid  

著者について

ステファン・ダシッチ

上級マルウェア研究エンジニア/Web保護技術リーダー、ThreatLabs

ウイルス対策ソリューションに情熱を燃やすStefanは、幼い頃からマルウェアのテストやAV製品のQAに携わってきました。Malwarebytes チームの一員として、Stefan はお客様の保護とセキュリティの確保に尽力しています。