La empresa de ciberseguridad y software antivirus Malwarebytes publicó un artículo en su blog Malwarebytes Labs, revelando un método de estafa a través de un navegador relacionado con Apple Pay. Esta estafa utiliza efectos visuales cuidadosamente diseñados en la página web para hacer que los usuarios crean que han completado una transacción de US$657 (aproximadamente HK$5,124) a través de Apple Pay en la App Store, lo que los lleva a llamar a una línea de soporte falsa de «Apple Support».
El verdadero objetivo es que, una vez que los usuarios se pongan en contacto con el falso servicio al cliente, los estafadores aprovechen la oportunidad para obtener información personal o financiera, y finalmente robar dinero.
La estafa simula una transacción real a través de efectos visuales en la página web
La estafa opera completamente en un entorno web y no involucra ninguna verificación real de Face ID o transacción. Los estafadores utilizan múltiples tecnologías web para crear la ilusión de que la App Store está cobrando US$657 (aproximadamente HK$5,124). La pantalla muestra una animación de verificación de Face ID falsificada, un ícono de desbloqueo, un número de transacción y varios elementos visuales que podrían hacer que los usuarios desprevenidos crean que es real. Al finalizar, la página muestra un recibo simulado y un gran número de teléfono, indicando a los usuarios que «llamen a Apple Support», junto a un botón de «View Details».
Una vez que el usuario presiona ese botón, la página reproduce un mensaje de voz que dice: «Unauthorized charge of six hundred fifty-seven dollars from your Apple ID. Please call support immediately.» (Se ha realizado un cargo no autorizado de US$657 (aproximadamente HK$5,125) en tu Apple ID. Por favor, llama al soporte inmediatamente). En realidad, todas las pantallas, animaciones y sonidos son falsificaciones de la página web, y la cantidad y el número de transacción que ve cada usuario son exactamente los mismos, sin que haya ninguna transacción real detrás.
El objetivo final de los estafadores es hacer que los usuarios llamen al número falso de Apple Support en un estado de pánico.
Implementan múltiples medidas de disuasión para evitar que los usuarios abandonen la página
Para evitar que los usuarios se den cuenta de la anomalía y abandonen la página, la estafa tiene mecanismos adicionales. Cuando los usuarios intentan presionar el botón de retroceso del navegador, aparece una advertencia que dice «Apple ID session is active» (La sesión de Apple ID está activa), y advierte que abandonar la página podría poner en grave riesgo la información de pago y bancaria. Sin embargo, la «sesión de Apple ID» en sí misma no es un mecanismo real, y la amenaza mencionada es completamente ficticia, utilizada únicamente para retrasar y asustar a los usuarios.
Malwarebytes advierte en su artículo que si se encuentran con este tipo de páginas de estafa mientras navegan, la forma más segura de proceder es cerrar toda la pestaña a través de la vista de pestañas del navegador (en Safari, el botón está en la esquina inferior derecha), sin hacer clic en ningún cuadro de diálogo o elemento de la interfaz, y absolutamente no llamar al número que aparece en la página. El artículo también señala que ninguna empresa legítima solicitará a los usuarios que llamen a un número a través de un mensaje emergente, ni enviará números de contacto a través de mensajes de texto de manera inesperada. A menos que el usuario ya esté en un proceso de soporte y espere recibir dicha comunicación, cualquier forma de contacto similar debe considerarse sospechosa.

