Пользователи iPhone стали жертвами новой мошеннической схемы, связанной с технической поддержкой, когда для обмана пользователей используется поддельное уведомление Apple Pay.
Мошеннические схемы, использующие ложные предупреждения, чтобы заставить жертв позвонить по указанному номеру телефона, существуют уже много лет, но эта страница разработана специально для телефонов.
Вместо предупреждения на рабочем столе о наличии вируса на компьютере, эта мошенническая схема имитирует знакомые функции iPhone, включая Apple Pay, Face ID и платежи из App Store. Она даже использует встроенные в телефон функции преобразования текста в речь и пытается вмешаться в мобильную навигацию.
Что происходит
На вашем телефоне открывается страница, на которой отображается обработка платежа Apple Pay в размере 657 долларов США в App Store. Появляется вращающийся индикатор. Под суммой отображается надпись «Face ID · проверка личности». Также присутствует идентификатор транзакции, значок замка и все визуальные признаки текущего платежа.
Через несколько секунд сюжет меняется.
Теперь ваш Apple ID якобы заблокирован из-за несанкционированного входа в систему. Под инструкцией немедленно позвонить в службу поддержки Apple появляется номер телефона. Когда вы открываете сведения о транзакции, платеж помечается как «Завершено». Затем ваш телефон начинает озвучивать предупреждение о несанкционированном списании средств.
Это тревожно. И это полностью выдумка.
На проанализированной нами странице нет реальных транзакций Apple Pay и биометрической верификации. Вместо этого используются жестко закодированные платежные данные, сгенерированная браузером речь, ложные предупреждения о безопасности и агрессивные навигационные приемы, чтобы заставить жертву позвонить мошеннику.
Проверка «Face ID» — это обман.

Первый экран создан таким образом, чтобы создавалось впечатление, будто платеж авторизуется самим телефоном.
В этом примере «Face ID · проверка личности» — это просто HTML-элемент, отображаемый рядом с иконкой. За ним нет запроса Apple Pay и вызова биометрической аутентификации.
Apple Pay можно легально использовать на веб-сайтах, но настоящий платеж начинается с момента запроса со стороны продавца. Затем система немедленно отображает платежную ведомость для проверки и подтверждения пользователем в соответствии с правилами Apple.
Здесь ничего подобного не происходит. Мошенническая страница просто создала свою собственную имитацию.
Индикатор "Обработка платежа" также носит чисто декоративный характер. Весь экран-заставка исчезает через 2,8 секунды, независимо от действий пользователя.
Чек поддельный, и код одинаков для всех.


Следующий экран оформлен как чек транзакции. Он содержит сумму, скрытые цифры карты, код авторизации, идентификатор транзакции и зеленый статус «Завершено».
Большинство этих ценностей никогда не меняются.
Это происходит потому, что на странице сумма жестко задана как 657,00 долларов, а идентификатор транзакции — как AP-2026-08-03-14:32и код авторизации в качестве AUTH-8F3A2B1CКаждому посетителю отображаются одинаковые значения.
Однако дата генерируется динамически.
вызовы JavaScript new Date() и форматирует его с помощью toLocaleString()Это означает, что в чеке используются текущая дата, время и часовой пояс с устройства жертвы.
Это создает очевидное противоречие. Фиксированный идентификатор транзакции содержит 2026-08-03В то время как поле даты отображает время и дату, когда жертва случайно открыла страницу.
В подлинной транзакции дата совершения операции не переписывается каждый раз, когда кто-то на нее смотрит.
«Голосовое оповещение» генерируется браузером.

Как только жертва открывает детали транзакции, страница пытается озвучить сообщение:
«Несанкционированное списание шестисот пятидесяти семи долларов с вашего Apple ID. Немедленно обратитесь в службу поддержки».
За этим сообщением Apple не стоит никаких записанных комментариев.
JavaScript создает SpeechSynthesisUtterance и отправляет его window.speechSynthesisВстроенный в браузер API Web Speech позволяет зачитать предупреждение вслух.
Использование уже имеющегося на устройстве жертвы голосового модуля преобразования текста в речь — это хитрый приём социальной инженерии. Предупреждение может звучать скорее как часть самого телефона, чем как аудиозапись со случайного веб-сайта.
Эта страница пытается затруднить уход с сайта.

Одна из интересных особенностей этой аферы — это код, скрывающий пути эвакуации.
Страница добавляет новую запись в историю браузера и отслеживает события. popstateЭто позволяет системе реагировать, когда жертва пытается вернуться назад. Затем она отображает предупреждение о том, что закрытие страницы может привести к раскрытию платежной и банковской информации жертвы.
Если жертва соглашается на предложение обратиться в службу поддержки, код переходит к следующему шагу. tel: URL-адрес, содержащий номер мошеннической схемы. Если пользователь отменит это конкретное сообщение, появится еще одно предупреждение и будет добавлена еще одна запись в историю.
На этой странице также регистрируются обработчики для beforeunload, pagehideконтекстное меню, жест смахивания от края экрана и распространенные сочетания клавиш для навигации. iOS , его pagehide Обработчик даже предпринимает отложенную попытку перейти непосредственно к номеру телефона.
Эти уловки могут сделать страницу навязчивой и раздражающей, но они не блокируют браузер или устройство. Современные браузеры ограничивают действия веб-сайтов во время навигации. Например, beforeunload Эта функция не всегда срабатывает на мобильных устройствах, обычно требует предварительного взаимодействия с пользователем и может выдавать только стандартное подтверждение, управляемое браузером.
Иными словами, код пытается несколькими способами предотвратить ваш уход или заставить вас позвонить, но он не может взять под контроль сам браузер.
Настоящая цель – это телефонный звонок.
Плата в размере 657 долларов — это приманка, чтобы заманить вас на телефонный разговор.
Номер телефона службы поддержки отображается на видном месте на странице, красная кнопка «Проверить сейчас» указывает на него, а ложные запросы безопасности неоднократно предлагают позвонить по этому номеру.
Это хорошо зарекомендовавшая себя мошенническая тактика в сфере технической поддержки. Федеральная торговая комиссия предупреждает, что мошенники используют поддельные уведомления о списании средств, чтобы заставить жертв позвонить, а затем могут запросить удаленный доступ или оказать давление, чтобы заставить их отправить деньги через подарочные карты, банковские переводы, криптовалюту или платежные приложения.
Компания Apple также предупреждает, что мошенники могут заявлять о взломе вашей учетной записи Apple или совершении несанкционированных платежей через Apple Pay, используя спешку, чтобы отговорить вас от самостоятельного обращения в Apple.
Что делать, если вы видите подобную страницу?
Не звоните по номеру, указанному на странице. Это не настоящие замки — страница не получила контроль над вашим телефоном или браузером.
- Не нажимайте «ОК», «Вызов» или «Подтвердить» ни в одном из диалоговых окон. В каждом диалоговом окне, предлагающем выбор, нажатие кнопки «ОК» автоматически набирает номер. В диалоговых окнах, предлагающих только «ОК», номер не набирается, но их закрытие просто приводит к появлению нового предупреждения.
- Не звоните по этому номеру и не перезванивайте позже, чтобы пожаловаться или уточнить. Разговор с мошенниками – это именно то, что им нужно.
- Закройте вкладку с помощью переключателя вкладок в браузере. На iPhone или Android Откройте переключатель вкладок и смахните вкладку. Как только вкладка закроется, мошенническая страница больше не сможет удерживать вас на ней или пытаться совершить звонок.
- Если появится диалоговое окно с вопросом, хотите ли вы покинуть сайт, выберите «Покинуть». Веб-страницы могут предлагать вам остаться, но они не могут помешать вам уйти.
- Затем проверьте свою реальную историю покупок. Откройте App Store или «Настройки» на своем устройстве и просмотрите историю покупок Apple. Если там нет списания в размере 657 долларов, значит, списания никогда и не было.
Если вы уже звонили и предоставили кому-то удаленный доступ к вашему устройству, немедленно примите меры:
- Отключитесь от интернета.
- Удалите все установленные вами программы для удаленного доступа.
- Изменить пароль от Apple ID и пароли от банковских счетов можно с другого устройства.
- Свяжитесь со своим банком по поводу всех отправленных вами платежей.
Поэтому, если на вашем экране или в истории звонков отображается подобный номер, проверьте его, прежде чем что-либо предпринимать.
Malwarebytes Scam Number Check — это бесплатный сервис обратного поиска, который показывает, был ли номер связан с мошеннической деятельностью.
А ещё лучше — вообще не заходить на эту страницу. Malwarebytes Browser Guard блокирует вредоносные и мошеннические сайты до их загрузки, а Malwarebytes Mobile Security обеспечивает аналогичную защиту в интернете. Android и iOS —а также фильтрация текстовых сообщений и звонков, и функция Scam Guard, которая за считанные секунды выдает заключение о подозрительном номере, ссылке, сообщении или скриншоте.
Простейший предупреждающий знак
Есть простая подсказка, которую стоит запомнить:
Всплывающее окно службы безопасности, которое имитирует чрезвычайную ситуацию и предлагает позвонить по номеру телефона, отображаемому на экране, следует рассматривать как мошенничество.
Apple советует пользователям не отвечать на подозрительные звонки или сообщения, якобы поступающие от имени Apple, и обращаться в компанию самостоятельно через официальные каналы поддержки. Федеральная торговая комиссия (FTC) еще более четко излагает свои рекомендации по мошенничеству в сфере технической поддержки:
«Всплывающие предупреждения о безопасности от реальных технологических компаний никогда не будут просить вас позвонить по указанному номеру телефона».
И если на веб-сайте появляется интерфейс, похожий на Apple Pay, помните, что визуальное сходство ничего не доказывает. Сайт может свободно имитировать кнопки, замки, логотипы, идентификаторы транзакций и даже анимированные индикаторы. Важно то, была ли фактически активирована настоящая платежная система Apple Pay.
В данном случае этого не произошло.
Важная часть этой аферы — не фальшивый платеж в размере 657 долларов, а создание вокруг него ощущения срочности, чтобы заставить жертву связаться по телефону.
Мошенники знают о вас больше, чем вы думаете.
Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени.




