Nueva estafa dirigida a usuarios de iPhone
Recientemente, se ha detectado una nueva estafa dirigida a usuarios de iPhone, que utiliza una notificación falsa de Apple Pay para engañar a las víctimas. Esta técnica, que ha evolucionado a partir de las clásicas estafas de soporte técnico, se ha diseñado específicamente para dispositivos móviles. En lugar de un aviso en un ordenador que indique que hay un virus, la estafa imita características familiares de iPhone, como Apple Pay, Face ID y pagos de la App Store.
Funcionamiento de la estafa
Cuando un usuario es víctima de esta estafa, se abre una página en su teléfono que parece mostrar un pago de $657 en la App Store. Se observa un indicador giratorio y un mensaje que dice “Face ID · verificando identidad” debajo de la cantidad. La página incluye un ID de transacción y un candado, todos elementos visuales que sugieren que un pago está en proceso. Sin embargo, unos segundos después, la situación cambia: se informa que el Apple ID ha sido bloqueado debido a un inicio de sesión no reconocido, y se proporciona un número de teléfono para contactar con el soporte de Apple de inmediato.
Falsedad de la transacción
Al abrir los detalles de la transacción, el pago aparece como “Completado”. Es importante destacar que esta información es completamente falsa. La página no contiene ninguna transacción real de Apple Pay ni verificación biométrica. Utiliza detalles de pago codificados, una alerta generada por el navegador y advertencias de seguridad engañosas para inducir a la víctima a llamar a los estafadores.
Desglose de los engaños
La primera pantalla está diseñada para que parezca que el teléfono está autorizando un pago. La línea “Face ID · verificando identidad” es simplemente un elemento HTML, sin ninguna solicitud real de Apple Pay detrás. Las transacciones legítimas de Apple Pay comienzan cuando el comerciante solicita el pago, momento en el cual se presenta una hoja de pago para que el usuario la revise y autentique, de acuerdo con las pautas de Apple. En este caso, la página simplemente ha creado su propia imitación.
El supuesto recibo de la transacción incluye un monto fijo de $657.00, un ID de transacción que permanece constante y un código de autorización que no varía. Aunque la fecha se genera dinámicamente, el ID de transacción contiene una fecha específica que contradice la fecha actual del dispositivo de la víctima.
Alerta de voz y tácticas evasivas
Una vez que la víctima abre los detalles de la transacción, la página intenta hablar: “Cargo no autorizado de seiscientos cincuenta y siete dólares de tu Apple ID. Por favor, llama al soporte inmediatamente.” Este mensaje no es un aviso grabado por Apple, sino que se genera mediante el API de Voz del Navegador utilizando JavaScript. Esto crea una sensación de urgencia y autenticidad, ya que la voz utilizada pertenece al propio dispositivo de la víctima.
Además, la página implementa tácticas para dificultar que el usuario abandone el sitio. Por ejemplo, registra eventos para reaccionar cuando un usuario intenta retroceder en el navegador, mostrando advertencias que afirman que cerrar la página podría exponer su información de pago y bancaria.
Objetivo final: la llamada telefónica
El cargo de $657 es solo un cebo para que los usuarios hagan la llamada. El número de soporte se presenta de manera prominente en la página, acompañado de un botón rojo que invita a verificarlo. Este es un enfoque común en las estafas de soporte técnico, donde los estafadores pueden solicitar acceso remoto o presionar a las víctimas para que envíen dinero a través de métodos como tarjetas de regalo, transferencias bancarias o aplicaciones de pago.
¿Qué hacer si se encuentra con esta página?
Si se encuentra con una página similar, es fundamental no llamar al número que se muestra. No es un contacto legítimo y puede llevar a situaciones perjudiciales. En su lugar, se recomienda contactar directamente a Apple a través de sus canales oficiales para resolver cualquier duda o problema.