Usuários de iPhone estão sendo alvo de um novo golpe de suporte técnico, que utiliza uma notificação falsa do Apple Pay para enganá-los.
Golpes de suporte técnico que usam alertas falsos para induzir as vítimas a ligar para um número de telefone existem há anos, mas esta página foi criada especificamente para telefones.
Em vez de um aviso na área de trabalho informando que seu computador está com vírus, o golpe imita recursos conhecidos do iPhone, como Apple Pay, Face ID e pagamentos da App Store. Ele chega a usar os recursos de conversão de texto em voz do próprio telefone e tenta interferir na navegação móvel.
O que acontece
Uma página se abre no seu telefone e mostra o Apple Pay processando um pagamento de US$ 657 na App Store. Um indicador giratório aparece. A mensagem “Face ID · verificando identidade” surge abaixo do valor. Há um ID de transação, um cadeado e todos os outros elementos visuais que indicam um pagamento em andamento.
Poucos segundos depois, a história muda.
Agora, seu ID Apple está supostamente bloqueado devido a um login não reconhecido. Um número de telefone aparece abaixo da instrução para ligar imediatamente para o Suporte da Apple. Ao abrir os detalhes da transação, o pagamento está marcado como "Concluído". Em seguida, seu telefone começa a emitir um alerta sobre a cobrança não autorizada.
É alarmante. E também é completamente inventado.
A página que analisamos não contém nenhuma transação real do Apple Pay nem verificação biométrica. Em vez disso, utiliza dados de pagamento codificados, fala gerada pelo navegador, avisos de segurança falsos e truques de navegação agressivos para induzir a vítima a ligar para o golpista.
A verificação de "Face ID" não é real.

A primeira tela foi projetada para dar a impressão de que o próprio telefone está autorizando um pagamento.
Neste exemplo, “Face ID · verificação de identidade” é simplesmente um elemento HTML exibido ao lado de um ícone. Não há nenhuma solicitação do Apple Pay nem nenhuma chamada de autenticação biométrica por trás disso.
O Apple Pay pode ser usado legalmente em sites, mas um pagamento genuíno só começa quando o comerciante o solicita. O sistema então exibe imediatamente uma folha de pagamento para o usuário revisar e autenticar, conforme as diretrizes da Apple.
Nada disso acontece aqui. A página fraudulenta simplesmente criou sua própria imitação.
O indicador de carregamento "Processando pagamento" é igualmente meramente estético. Toda a tela inicial desaparece após 2,8 segundos, independentemente da ação do usuário.
O recibo é falso e o código é o mesmo para todos.


A próxima tela é apresentada como um comprovante de transação. Ela contém o valor, os dígitos do cartão ocultos, um código de autorização, um ID da transação e o status verde "Concluído".
A maioria desses valores nunca muda.
Isso ocorre porque a página define o valor fixo como $657,00 e o ID da transação como AP-2026-08-03-14:32e o código de autorização como AUTH-8F3A2B1CTodos os visitantes visualizam os mesmos valores.
A data, no entanto, é gerada dinamicamente.
chamadas JavaScript new Date() e formata-o com toLocaleString()Isso significa que o recibo usa a data, a hora e o fuso horário atuais do dispositivo da vítima.
Isso cria uma contradição óbvia. O ID de transação fixo contém 2026-08-03, enquanto o campo de data mostra a hora e a data em que a vítima abre a página.
Uma transação genuína não reescreve sua data de transação toda vez que alguém a consulta.
O “alerta de voz” é gerado pelo navegador.

Assim que a vítima abre os detalhes da transação, a página tenta se comunicar por voz:
"Foi realizada uma cobrança não autorizada de seiscentos e cinquenta e sete dólares em seu ID Apple. Entre em contato com o suporte imediatamente."
Não há nenhuma mensagem da Apple registrada por trás disso.
O JavaScript cria um SpeechSynthesisUtterance e envia para window.speechSynthesis, a API de fala da Web integrada do navegador para ler o aviso em voz alta.
Utilizar uma voz sintetizada já disponível no próprio dispositivo da vítima é uma estratégia inteligente de engenharia social. O aviso pode soar mais como parte do próprio telefone do que como um áudio reproduzido de um site aleatório.
A página tenta dificultar a saída.

Um aspecto interessante desse golpe é o código que envolve as rotas de saída.
A página adiciona uma nova entrada no histórico do navegador e fica à espera de novas entradas. popstate, permitindo que reaja quando uma vítima tenta navegar para trás. Em seguida, exibe um aviso alegando que fechar a página pode expor os dados bancários e de pagamento da vítima.
Se a vítima aceitar a solicitação para ligar para o suporte, o código a redireciona para um tel: URL contendo o número do golpe. Se eles cancelarem essa solicitação específica, outro aviso aparecerá e outra entrada no histórico será adicionada.
A página também registra manipuladores para beforeunload, pagehide, o menu de contexto, um gesto de deslizar na borda e atalhos de teclado comuns para navegação. iOS , isso é pagehide O atendente chega a fazer uma tentativa tardia de navegar diretamente até o número de telefone.
Esses truques podem tornar a página persistente e irritante, mas não bloqueiam o navegador ou o dispositivo. Os navegadores modernos restringem o que os sites podem fazer durante a navegação. Por exemplo, beforeunload Não é acionado de forma confiável em dispositivos móveis, geralmente requer interação prévia do usuário e só pode produzir uma confirmação genérica controlada pelo navegador.
Em outras palavras, o código tenta várias maneiras de impedir que você saia ou de fazer com que você ligue, mas não consegue assumir o controle do próprio navegador.
A chamada telefônica é o verdadeiro objetivo.
A cobrança de US$ 657 é uma isca para te fazer ligar.
O número de suporte aparece em destaque na página, o botão vermelho "Verificar agora" aponta para ele, e os falsos avisos de segurança oferecem repetidamente a opção de discar esse número.
Essa é uma tática de golpe de suporte técnico bem conhecida. A FTC alerta que os golpistas usam notificações de cobrança falsas para induzir as vítimas a ligarem, podendo então solicitar acesso remoto ou pressioná-las a enviar dinheiro por meio de cartões-presente, transferências bancárias, criptomoedas ou aplicativos de pagamento.
A Apple também alerta que golpistas podem alegar que alguém invadiu sua conta da Apple ou fez cobranças não autorizadas do Apple Pay, usando a urgência para impedi-lo de entrar em contato com a Apple por conta própria.
O que fazer se você vir uma página como esta?
Não ligue para o número que aparece na página. Não são fechaduras reais — a página não assumiu o controle do seu telefone ou navegador.
- Não toque em OK, Ligar ou Verificar em nenhuma das caixas de diálogo. Em todas as caixas de diálogo que oferecem uma escolha, OK disca o número. As caixas de diálogo que oferecem apenas OK não discam o número, mas descartá-las simplesmente resulta em outro aviso.
- Não disque esse número e não ligue de volta mais tarde para reclamar ou verificar algo. Falar com os golpistas é exatamente o que eles precisam.
- Feche a aba usando o alternador de abas do seu navegador. No iPhone ou Android Abra o seletor de abas e deslize a aba para fechar. Assim que a aba for fechada, a página fraudulenta não poderá mais mantê-lo(a) lá nem tentar fazer a ligação.
- Se aparecer uma caixa de diálogo perguntando se você deseja sair do site, escolha Sair. As páginas da web podem pedir que você fique, mas não podem impedi-lo de sair.
- Em seguida, verifique seu histórico de compras real. Abra a App Store ou os Ajustes no seu dispositivo e revise seu histórico de compras da Apple. Se não houver nenhuma cobrança de US$ 657, significa que ela nunca existiu.
Se você já ligou e deu acesso remoto ao seu dispositivo para alguém, tome providências imediatamente:
- Desconecte-se da internet.
- Desinstale qualquer software de acesso remoto que eles tenham instalado para você.
- Altere a senha do seu ID Apple e as senhas do seu banco a partir de um dispositivo diferente.
- Entre em contato com seu banco para obter informações sobre quaisquer pagamentos que você tenha enviado.
Portanto, se um número como esse estiver na sua tela ou já estiver no seu histórico de chamadas, verifique-o antes de fazer qualquer outra coisa.
Malwarebytes Scam Number Check é uma ferramenta gratuita de pesquisa reversa que informa se um número de telefone foi associado a atividades fraudulentas.
Melhor ainda, nem chegue a acessar a página. Malwarebytes Browser Guard bloqueia sites maliciosos e fraudulentos antes mesmo de carregarem, e Malwarebytes Mobile Security oferece essa mesma proteção web para dispositivos móveis. Android e iOS —além de filtragem de mensagens de texto e chamadas, e o Scam Guard, que fornece um veredicto sobre um número, link, mensagem ou captura de tela suspeitos em segundos.
O sinal de alerta mais simples
Existe uma dica simples que vale a pena lembrar:
Uma janela pop-up de segurança que simula uma emergência e pede para você ligar para o número de telefone exibido na tela deve ser considerada um golpe.
A Apple aconselha os usuários a não responderem a ligações ou mensagens suspeitas que alegam ser da Apple e a entrarem em contato com a empresa de forma independente por meio de seus canais de suporte oficiais. A FTC (Comissão Federal de Comércio dos EUA) é ainda mais explícita em suas orientações sobre golpes de suporte técnico:
“Os avisos de segurança pop-up de empresas de tecnologia legítimas nunca pedirão que você ligue para um número de telefone.”
E se uma interface semelhante à do Apple Pay aparecer em um site, lembre-se de que a semelhança visual não prova nada. Um site pode imitar livremente botões, cadeados, logotipos, IDs de transação e até mesmo animações de carregamento. O que importa é se uma página de pagamento genuína do Apple Pay foi realmente utilizada.
Neste caso, não.
O importante neste golpe não é o pagamento falso de US$ 657, mas sim a urgência criada em torno dele para levar a vítima a atender uma ligação.
Os golpistas sabem mais sobre você do que você imagina.
Mobile Security Malwarebytes Mobile Security você contra phishing, mensagens de texto fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real.




