Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 4 min · 135 zhlédnutí

Falešná stránka předstírá platbu přes Apple Pay, aby majitele iPhonu dostala k telefonu

Národní tým CSIRT.CZ upozornil na podvodnou stránku, která majiteli iPhonu předvede platbu 657 dolarů přes Apple Pay včetně animace Face ID. Žádná platba ani biometrické ověření se nekoná. Celé představení má oběť dotlačit k tomu, aby vytočila číslo falešné podpory Applu.

Muž platí v kavárně iPhonem přes čtečku Square s podporou Apple Pay
Skutečná platba přes Apple Pay se potvrzuje v platebním listu, který vyvolá systém telefonu. Foto: Mybloodtypeiscoffee, Wikimedia Commons (CC BY 4.0)

Podvod s technickou podporou funguje na počítačích léta. Vyskočí varování o viru a k němu telefonní číslo, na kterém čeká někdo, kdo si řekne o vzdálený přístup a o peníze. Teď má vlastní podobu pro telefon: stránku, která napodobí platbu přes Apple Pay. Rozebrala ji 27. srpna 2026 firma Malwarebytes, o den později na ni upozornil i národní tým CSIRT.CZ.

Co uživatel uvidí

Po otevření stránky vypadá všechno jako platba. Apple Pay zpracovává 657 dolarů v App Storu, točí se kolečko a pod částkou stojí „Face ID · verifying identity“. K tomu číslo transakce, visací zámek a další obvyklé znaky platby v běhu.

Za pár vteřin se obraz změní. Přijde hlášení, že je účet Apple ID zamčený kvůli nerozpoznanému přihlášení, a pod ním telefonní číslo s pokynem ihned zavolat podpoře Applu. Kdo si rozklikne podrobnosti, uvidí platbu se stavem „Completed“. A telefon k němu promluví.

Ověření obličejem se nekoná

Nápis o ověřování Face ID je podle rozboru jen prvek HTML vedle ikony. Žádný požadavek na Apple Pay ani volání biometrického ověření za ním nestojí. Apple Pay se na webu používat dá, jenže skutečná platba začíná tím, že si ji vyžádá obchodník. Systém pak sám ukáže platební list, ve kterém uživatel platbu prohlédne a potvrdí. Tady se nic takového neděje.

Kolečko s nápisem „Processing payment“ je stejná kulisa. Celá úvodní obrazovka zmizí po 2,8 sekundy bez ohledu na to, jestli uživatel udělá cokoli, nebo nic.

Účtenku vidí všichni návštěvníci stejnou

Druhá obrazovka je vysázená jako doklad o zaplacení: částka, poslední číslice karty, autorizační kód, číslo transakce a zelený stav. Většina těch hodnot se nikdy nemění, protože je stránka nese natvrdo v kódu. Částku 657,00 dolaru, číslo transakce AP-2026-08-03-14:32 i autorizační kód AUTH-8F3A2B1C dostane každý stejné.

Jediné, co se mění, je datum. Stránka si ho vyrábí voláním new Date() a formátuje podle nastavení zařízení, takže ukazuje okamžik, kdy si ji oběť otevřela. Vzniká tím rozpor, na který stačí pozorné oko: v čísle transakce stojí 3. srpna, kdežto v poli s datem dnešek. Skutečná platba si datum při každém pohledu nepřepisuje.

Hlas nevydává telefon, ale prohlížeč

Jakmile oběť otevře podrobnosti, stránka promluví: „Unauthorized charge of six hundred fifty seven dollars from your Apple ID. Please call support immediately.“ V překladu: neoprávněná platba 657 dolarů z vašeho Apple ID, ihned zavolejte podpoře.

Nahrávka od Applu to není. Kód vytvoří objekt SpeechSynthesisUtterance a pošle ho do window.speechSynthesis, tedy do hlasové syntézy, kterou má prohlížeč zabudovanou. Mluví hlasem, který už v zařízení je, a právě to je na tom nejúčinnější: zvuk působí jako součást telefonu, ne jako přehrávání z cizí webové stránky.

Odejít jde, stránka to jen ztěžuje

Stránka si přidá vlastní záznam do historie prohlížeče a hlídá, kdy se uživatel pokusí vrátit zpět. V tu chvíli tvrdí, že by zavřením vystavil své platby a bankovní údaje vážné hrozbě. Macworld si všiml, že jedna z těch hlášek mluví o aktivní relaci Apple ID, což je pojem, který u Applu nic neznamená.

Když oběť výzvu potvrdí, kód skočí na adresu tel: s číslem podvodníků. Když ji odmítne, přijde varování další. Stránka si k tomu registruje obsluhu pro zavření okna, pro kontextové menu, pro gesto od okraje displeje i pro běžné klávesové zkratky; na systému iOS se při odchodu se zpožděním pokusí vytočit číslo sama.

Prohlížeč ovládnout nedokáže. Malwarebytes upozorňuje, že stránce toho dnešní prohlížeče při odchodu skoro nic nedovolí. Obsluha beforeunload se na mobilu spolehlivě nespouští, vyžaduje předchozí interakci uživatele a svede nanejvýš obecné potvrzení, jehož podobu si řídí prohlížeč sám. Stránka umí být vlezlá, zamknout telefon neumí.

Celé je to kvůli jednomu telefonátu

Částka je návnada. Číslo je na stránce vysázené nápadně, míří na ně červené tlačítko i každá z falešných výstrah.

Americká Federální obchodní komise ve své radě k podvodům s technickou podporou popisuje, co následuje: podvodník si po telefonu řekne o vzdálený přístup k počítači, předstírá kontrolu na viry a pak trvá na tom, aby oběť zaplatila dárkovými kartami, převodem, kryptoměnou nebo platební aplikací. Všechny ty způsoby mají společné to, že se peníze těžko vracejí.

Apple na své stránce o sociálním inženýrství uvádí totéž z druhé strany. Podvodníci podle něj tvrdí, že se někdo dostal do iPhonu nebo do účtu iCloud, případně že přes Apple Pay proběhly neoprávněné platby, a nabídnou se, že to spraví. Naléhavost je záměr: oběť nemá dostat čas na rozmyšlenou a hlavně nemá zavolat Applu sama.

Co s tím

  • Nemačkat nic, co stránka nabízí. Každé tlačítko buď vytočí číslo, nebo vyvolá další výstrahu.
  • Na číslo z vyskakovacího okna nevolat, ani zpětně a ani se stížností.
  • Zavřít celý panel přes přepínač panelů prohlížeče, ne tlačítkem zpět.
  • Když se objeví dotaz, jestli stránku opustit, zvolit odchod. Web může prosit, zabránit odchodu nemůže.
  • Platbu si ověřit tam, kde je doopravdy: v historii nákupů účtu Apple, v nastavení zařízení nebo v App Storu.

Kdo už podvodníkům zavolal a pustil je do zařízení, má podle Malwarebytes odpojit internet, odinstalovat program pro vzdálený přístup, změnit z jiného zařízení heslo k účtu Apple i k bankovnictví a ozvat se bance.

Jedno vodítko platí i na podvody, které tenhle rozbor nepopisuje. Vyskakovací okno, které vyrobí nouzi a k tomu rovnou nabídne telefonní číslo, je podvod bez ohledu na to, jak dobře je nakreslené.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Bezpečně online

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.