Użytkownicy iPhone’ów padają ofiarą nowego oszustwa związanego z pomocą techniczną, polegającego na oszukiwaniu użytkowników za pomocą fałszywych powiadomień Apple Pay.
Oszustwa związane z pomocą techniczną, które wykorzystują fałszywe ostrzeżenia, aby nakłonić ofiary do zadzwonienia pod podany numer telefonu, zdarzają się od lat, ale ta strona została zaprojektowana specjalnie dla telefonów.
Zamiast wyświetlania ostrzeżenia na pulpicie informującego, że na Twoim komputerze znajduje się wirus, oszustwo imituje znane funkcje iPhone'a, aby Cię oszukać.
Co się dzieje
Na telefonie otwiera się strona, na której widać, że Apple Pay przetwarza płatność w App Store na kwotę 657 dolarów. Obraca się kółko. Pod kwotą pojawia się komunikat „Face ID · weryfikacja tożsamości”. Widoczny jest identyfikator transakcji, kłódka i wszystkie wizualne oznaki płatności w toku.
Kilka sekund później historia się zmienia.
Otrzymujesz alert informujący, że Twoje Apple ID zostało zablokowane z powodu nierozpoznanego logowania. Pod instrukcją pojawia się numer telefonu, aby natychmiast skontaktować się z pomocą techniczną Apple. Po otwarciu szczegółów transakcji płatność jest oznaczona jako „Zakończona”. Następnie telefon zaczyna odtwarzać komunikat o nieautoryzowanym obciążeniu.
Wszystko jest całkowicie zmyślone.
Przeanalizowana przez nas strona nie zawiera żadnej prawdziwej transakcji Apple Pay ani weryfikacji biometrycznej. Zamiast tego wykorzystuje zakodowane na stałe dane płatności, mowę generowaną przez przeglądarkę, fałszywe ostrzeżenia bezpieczeństwa i agresywne sztuczki nawigacyjne, aby skłonić ofiarę do kontaktu telefonicznego z oszustem.
Sprawdzanie „Face ID” nie jest prawdziwe

Pierwszy ekran zaprojektowano tak, aby wyglądało, jakby telefon sam autoryzował płatność.
W tym przykładzie „Face ID · weryfikacja tożsamości” to po prostu element HTML wyświetlany obok ikony. Nie ma za nim żądania Apple Pay ani wywołania uwierzytelniania biometrycznego.
Z Apple Pay można legalnie korzystać na stronach internetowych, ale prawdziwa płatność rozpoczyna się w momencie żądania sprzedawcy. System natychmiast wyświetla arkusz płatności, który użytkownik może przejrzeć i uwierzytelnić, zgodnie z wytycznymi Apple.
Nic takiego się tu nie dzieje. Strona oszustwa po prostu stworzyła własną imitację.
Równie kosmetyczny jest pasek „Przetwarzanie płatności”. Cały ekran powitalny znika po upływie 2,8 sekundy, niezależnie od działań użytkownika.
Paragon jest fałszywy, a kod jest taki sam dla wszystkich


Następny ekran wygląda jak potwierdzenie transakcji. Zawiera kwotę, zamaskowane cyfry karty, kod autoryzacyjny, identyfikator transakcji i zielony status „Zakończono”.
Większość z tych wartości nigdy się nie zmienia.
Dzieje się tak, ponieważ strona na stałe zakodowała kwotę jako 657,00 USD, a identyfikator transakcji jako AP-2026-08-03-14:32i kod autoryzacyjny jako AUTH-8F3A2B1CKażdemu odwiedzającemu wyświetlane są te same wartości.
Data jest jednak generowana dynamicznie.
Wywołania JavaScript new Date() i formatuje go za pomocą toLocaleString(), co oznacza, że paragon wykorzystuje aktualną datę, godzinę i strefę czasową z urządzenia ofiary.
To tworzy oczywistą sprzeczność. Stały identyfikator transakcji zawiera 2026-08-03, natomiast pole daty pokazuje czas i datę, kiedy ofiara przypadkowo otworzyła stronę.
Prawdziwa transakcja nie zmienia swojej daty za każdym razem, gdy ktoś na nią patrzy.
„Alert głosowy” jest generowany przez przeglądarkę

Gdy ofiara otworzy szczegóły transakcji, strona próbuje się odezwać:
„Nieautoryzowane obciążenie Twojego Apple ID kwotą sześciuset pięćdziesięciu siedmiu dolarów. Prosimy o natychmiastowy kontakt z działem pomocy technicznej”.
Nie ma za tym żadnego nagranego komunikatu Apple.
JavaScript tworzy SpeechSynthesisUtterance i wysyła do window.speechSynthesis, wbudowanego w przeglądarkę interfejsu API Web Speech umożliwiającego odczytanie ostrzeżenia na głos.
Wykorzystanie głosu z syntezatora mowy, który jest już dostępny na urządzeniu ofiary, to sprytny zabieg socjotechniczny. Ostrzeżenie może brzmieć bardziej jak część samego telefonu niż dźwięk odtwarzany z losowej strony internetowej.
Strona próbuje utrudnić wychodzenie

Ciekawą częścią tego oszustwa jest kod oznaczający drogi wyjścia.
Strona dodaje nowy wpis historii przeglądarki i nasłuchuje popstate, co pozwala mu reagować, gdy ofiara próbuje przejść wstecz. Następnie wyświetla ostrzeżenie, że zamknięcie strony może ujawnić płatności i dane bankowe ofiary.
Jeżeli ofiara zaakceptuje monit o kontakt z pomocą techniczną, kod przekieruje do tel: Adres URL zawierający numer oszustwa. Jeśli anulują ten konkretny monit, pojawi się kolejne ostrzeżenie i zostanie dodany kolejny wpis w historii.
Strona rejestruje również osoby obsługujące beforeunload, pagehide, menu kontekstowe, gest przesunięcia krawędzi i popularne skróty nawigacyjne klawiatury. iOS , jego pagehide osoba obsługująca podejmuje nawet opóźnioną próbę bezpośredniego nawiązania połączenia z podanym numerem telefonu.
Te sztuczki mogą sprawić, że strona będzie się powtarzać i będzie irytująca, ale nie blokują przeglądarki ani urządzenia. Nowoczesne przeglądarki ograniczają możliwości stron internetowych podczas nawigacji. Na przykład: beforeunload nie jest niezawodnie uruchamiany na urządzeniach mobilnych, wymaga wcześniejszej interakcji użytkownika i może wygenerować jedynie ogólne potwierdzenie kontrolowane przez przeglądarkę.
Innymi słowy, kod próbuje na różne sposoby powstrzymać Cię przed wyjściem ze strony lub nakłonić do zadzwonienia, ale nie może przejąć kontroli nad samą przeglądarką.
Prawdziwym celem jest rozmowa telefoniczna
Opłata w wysokości 657 dolarów jest przynętą, mającą na celu nakłonienie Cię do rozmowy telefonicznej.
Numer pomocy technicznej jest wyraźnie widoczny na stronie, wskazuje na niego czerwony przycisk „Zweryfikuj teraz”, a fałszywe monity bezpieczeństwa wielokrotnie proponują połączenie.
To dobrze znana taktyka oszustwa związanego z pomocą techniczną. Federalna Komisja Handlu (FTC) ostrzega, że oszuści wykorzystują fałszywe powiadomienia o opłatach, aby nakłonić ofiary do kontaktu telefonicznego, a następnie mogą żądać zdalnego dostępu lub naciskać na nie, aby wysłały pieniądze za pośrednictwem kart podarunkowych, przelewów bankowych, kryptowalut lub aplikacji płatniczych.
Apple ostrzega również, że oszuści mogą twierdzić, że ktoś włamał się na Twoje konto Apple lub dokonał nieautoryzowanych opłat za usługę Apple Pay, wykorzystując pośpiech, aby uniemożliwić Ci samodzielny kontakt z Apple.
Co zrobić, jeśli zobaczysz taką stronę
Warto zapamiętać prostą wskazówkę:
Okienko bezpieczeństwa wyświetlające komunikat alarmowy i proszące o kontakt pod numerem telefonu wyświetlonym na ekranie należy traktować jako oszustwo.
Jeśli na stronie internetowej pojawi się interfejs przypominający Apple Pay, pamiętaj, że wizualne podobieństwo niczego nie dowodzi. Strona może swobodnie naśladować przyciski, kłódki, logo, identyfikatory transakcji, a nawet animowane spinnery. Ważne jest, czy faktycznie wywołano autentyczny arkusz płatności Apple Pay.
W tym przypadku tak się nie stało. Najważniejszą częścią tego oszustwa nie jest fałszywa płatność w wysokości 657 dolarów. Chodzi o pilną potrzebę nakłonienia ofiary do kontaktu telefonicznego.
- Nie klikaj OK, Zadzwoń ani Weryfikuj. Każda czynność, którą klikniesz na ekranie, spowoduje połączenie z numerem lub wyświetlenie kolejnego ostrzeżenia.
- Nie wybieraj tego numeru i nie oddzwaniaj później, aby złożyć skargę lub sprawdzić.
- Zamknij kartę za pomocą przełącznika kart w przeglądarce. Na iPhonie lub Android , otwórz przełącznik kart i przesuń kartę poza kartę. Po zamknięciu karty strona oszustwa nie będzie mogła już dłużej trzymać Cię na niej ani próbować nawiązać połączenia.
- Jeśli pojawi się okno dialogowe z pytaniem, czy opuścić witrynę, wybierz opcję „Opuść”. Strony internetowe mogą prosić o pozostanie, ale nie mogą uniemożliwić opuszczenia witryny.
- W razie wątpliwości sprawdź swoją prawdziwą historię zakupów. Otwórz App Store lub Ustawienia na swoim urządzeniu i przejrzyj historię zakupów Apple. Jeśli nie ma tam opłaty w wysokości 657 dolarów, to znaczy, że nigdy jej nie było.
Jeśli już zadzwoniłeś i udzieliłeś komuś zdalnego dostępu do swojego urządzenia, podejmij natychmiastowe działania:
- Rozłącz się z internetem
- Odinstaluj wszelkie oprogramowanie do zdalnego dostępu, które zainstalowano
- Zmień hasło do swojego Apple ID i hasła do banku na innym urządzeniu
- Skontaktuj się ze swoim bankiem w sprawie wszelkich wysłanych płatności.
Sprawdź, czy coś jest oszustwem
Jeśli podobny numer wyświetla się na Twoim ekranie lub jest już w historii połączeń, sprawdź go, zanim cokolwiek zrobisz. Narzędzie Malwarebytes Scam Number Check to darmowy sposób na sprawdzenie, czy numer został powiązany z oszustwem. Wystarczy wpisać numer, a my poinformujemy Cię, czy istnieje prawdopodobieństwo, że to oszustwo.
Masz zrzut ekranu lub adres URL podejrzanego oszustwa? Prześlij go do Scam Guard — wbudowanego w Malwarebytes Mobile Security — a w ciągu kilku sekund otrzymasz werdykt i wskazówki dotyczące bezpieczeństwa.




