AI 摘要
- 騙徒以網頁偽造 Face ID 扣款畫面。
- 假客服會要求用戶提供敏感資料或轉帳。
- 用戶應關閉分頁並透過官方管道核實交易。
資安公司 Malwarebytes 近日發出警告,網上出現針對 iPhone 用戶的 Apple Pay 新型詐騙。騙徒透過網頁偽造 Face ID 驗證動畫、未授權扣款收據及英文語音,營造 Apple ID 被盜刷的假象,再誘導用戶致電假客服,套取帳戶及銀行資料,甚至要求轉帳。
這類手法於2026年9月1日被揭露,與過往主要針對電腦用戶的技術支援詐騙不同,這次攻擊特別利用手機瀏覽器及 iPhone 用戶對 Face ID 和 Apple Pay 的熟悉感,增加畫面的可信度。

偽造 Face ID 畫面並非真正生物辨識
Malwarebytes 指出,用戶瀏覽特定網頁後,頁面會即時彈出聲稱 Apple ID 完成未授權扣款的視窗,並以多個步驟製造緊急感。
- 偽造 Face ID 驗證:畫面顯示「Face ID · verifying identity」字樣、轉圈動畫及解鎖畫面,但實際上只是由 HTML 和其他網頁元件疊加而成,並沒有呼叫 iOS 的生物辨識系統。
- 顯示虛假交易資料:頁面會展示 657.00 美元的扣款金額、交易編號及授權碼,並利用 JavaScript 讀取裝置時間,營造交易剛剛發生的錯覺。
- 播放英文語音警告:當用戶點擊交易詳情後,網頁會呼叫瀏覽器內建的 Web Speech API,播放英文語音:「Unauthorized charge of six hundred fifty seven dollars from your Apple ID. Please call support immediately.」由於聲音來自手機原生功能,可能令用戶誤以為是系統提示。
- 阻撓用戶離開:當用戶嘗試關閉瀏覽器或返回主畫面時,網頁可能彈出「Apple ID 對話處於活動狀態,離開或暴露銀行資訊」等威脅性訊息,試圖阻止用戶關閉分頁。

真正目標是致電後的社交工程
Malwarebytes 表示,這類詐騙的核心並不是單純偽造扣款畫面,而是把受害者引導至電話另一端的社交工程陷阱。
如果用戶撥打畫面提供的電話,假冒 Apple 客服的人員可能以協助退款、凍結帳戶或驗證身份為由,要求提供 Apple ID 密碼、信用卡號碼、CCV 安全碼及簡訊驗證碼。騙徒亦可能要求受害者下載遠端控制軟件,或按照指示進行轉帳。
需要注意的是,真正的 Apple Pay 付款由 iOS 系統底層處理,不會在 Safari 或其他網頁分頁內顯示 Face ID 扣款驗證畫面。因此,網頁中出現的 Face ID 動畫、交易收據或客服電話,不能視為真實的 Apple 系統通知。

遇到假扣款視窗應如何處理
- 不要點擊任何按鈕:不要按下「Verify now」、「OK」或其他確認選項,也不要依照語音指示操作。
- 不要撥打網頁電話:網頁彈出的電話號碼不屬於官方驗證方式,切勿直接致電。
- 直接關閉分頁:開啟瀏覽器的分頁切換器,將可疑網頁劃走關閉;若頁面持續顯示提示,仍應直接離開。
- 透過官方管道核實:如擔心帳戶安全,應從 iOS「設定」或 App Store 查閱真實購買紀錄,不要使用彈出視窗提供的連結或電話。

已經聯絡假客服時的補救措施
如果用戶已撥打電話並向對方提供資料,或曾授予對方遠端控制權,應立即切斷網絡連線並移除遠端控制軟件。之後應使用其他安全裝置重設 Apple ID 及銀行密碼,並聯絡發卡銀行申報異常及查詢交易狀況。
這宗個案反映,詐騙網頁可以透過瀏覽器功能模擬系統畫面和語音,但模擬效果並不代表裝置真的完成 Face ID 驗證或 Apple Pay 交易。面對任何聲稱帳戶被盜刷的提示,用戶應先離開可疑頁面,再透過 Apple 官方設定及應用程式確認交易紀錄。
Reference Link : ezone.hk




