Apple Pay 假 Face ID 詐騙現新手法:偽造扣款畫面誘導致電假客服

BlueSky

AI 摘要

  • 騙徒以網頁偽造 Face ID 扣款畫面。
  • 假客服會要求用戶提供敏感資料或轉帳。
  • 用戶應關閉分頁並透過官方管道核實交易。

資安公司 Malwarebytes 近日發出警告,網上出現針對 iPhone 用戶的 Apple Pay 新型詐騙。騙徒透過網頁偽造 Face ID 驗證動畫、未授權扣款收據及英文語音,營造 Apple ID 被盜刷的假象,再誘導用戶致電假客服,套取帳戶及銀行資料,甚至要求轉帳。

這類手法於2026年9月1日被揭露,與過往主要針對電腦用戶的技術支援詐騙不同,這次攻擊特別利用手機瀏覽器及 iPhone 用戶對 Face ID 和 Apple Pay 的熟悉感,增加畫面的可信度。

偽造 Face ID 畫面並非真正生物辨識

Malwarebytes 指出,用戶瀏覽特定網頁後,頁面會即時彈出聲稱 Apple ID 完成未授權扣款的視窗,並以多個步驟製造緊急感。

  • 偽造 Face ID 驗證:畫面顯示「Face ID · verifying identity」字樣、轉圈動畫及解鎖畫面,但實際上只是由 HTML 和其他網頁元件疊加而成,並沒有呼叫 iOS 的生物辨識系統。
  • 顯示虛假交易資料:頁面會展示 657.00 美元的扣款金額、交易編號及授權碼,並利用 JavaScript 讀取裝置時間,營造交易剛剛發生的錯覺。
  • 播放英文語音警告:當用戶點擊交易詳情後,網頁會呼叫瀏覽器內建的 Web Speech API,播放英文語音:「Unauthorized charge of six hundred fifty seven dollars from your Apple ID. Please call support immediately.」由於聲音來自手機原生功能,可能令用戶誤以為是系統提示。
  • 阻撓用戶離開:當用戶嘗試關閉瀏覽器或返回主畫面時,網頁可能彈出「Apple ID 對話處於活動狀態,離開或暴露銀行資訊」等威脅性訊息,試圖阻止用戶關閉分頁。

真正目標是致電後的社交工程

Malwarebytes 表示,這類詐騙的核心並不是單純偽造扣款畫面,而是把受害者引導至電話另一端的社交工程陷阱。

如果用戶撥打畫面提供的電話,假冒 Apple 客服的人員可能以協助退款、凍結帳戶或驗證身份為由,要求提供 Apple ID 密碼、信用卡號碼、CCV 安全碼及簡訊驗證碼。騙徒亦可能要求受害者下載遠端控制軟件,或按照指示進行轉帳。

需要注意的是,真正的 Apple Pay 付款由 iOS 系統底層處理,不會在 Safari 或其他網頁分頁內顯示 Face ID 扣款驗證畫面。因此,網頁中出現的 Face ID 動畫、交易收據或客服電話,不能視為真實的 Apple 系統通知。

遇到假扣款視窗應如何處理

  1. 不要點擊任何按鈕:不要按下「Verify now」、「OK」或其他確認選項,也不要依照語音指示操作。
  2. 不要撥打網頁電話:網頁彈出的電話號碼不屬於官方驗證方式,切勿直接致電。
  3. 直接關閉分頁:開啟瀏覽器的分頁切換器,將可疑網頁劃走關閉;若頁面持續顯示提示,仍應直接離開。
  4. 透過官方管道核實:如擔心帳戶安全,應從 iOS「設定」或 App Store 查閱真實購買紀錄,不要使用彈出視窗提供的連結或電話。

已經聯絡假客服時的補救措施

如果用戶已撥打電話並向對方提供資料,或曾授予對方遠端控制權,應立即切斷網絡連線並移除遠端控制軟件。之後應使用其他安全裝置重設 Apple ID 及銀行密碼,並聯絡發卡銀行申報異常及查詢交易狀況。

這宗個案反映,詐騙網頁可以透過瀏覽器功能模擬系統畫面和語音,但模擬效果並不代表裝置真的完成 Face ID 驗證或 Apple Pay 交易。面對任何聲稱帳戶被盜刷的提示,用戶應先離開可疑頁面,再透過 Apple 官方設定及應用程式確認交易紀錄。

Reference Link : ezone.hk

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles