Používateľom vyskakuje na smartfónoch upozornenie na vysokú platbu. Daj si pozor, takto ťa podvodníci nútia, aby si im zavolal
Bezpečnostní analytici z Malwarebytes zachytili novú podvodnú kampaň, ktorá sa zameriava hlavne na Apple Pay. Hackeri vystrašia užívateľa vysokou sumou na zaplatenie, potom sa snažia, aby zavolal na podvodné číslo.
Podvodníci prišli s ďalším spôsobom, ako dostať používateľov smartfónov na telefón. Tentoraz si vzali na mušku majiteľov iPhonov a vytvorili webovú stránku, ktorá sa snaží vyzerať ako súčasť Apple Pay. Na prvý pohľad môže pôsobiť pomerne presvedčivo. Zobrazí sa údajná platba v hodnote 657 dolárov, animácia spracovania transakcie a dokonca informácia o overovaní cez Face ID.
Ak chvíľu počkáš, stránka pridá ďalšie upozornenie. Tvoj Apple účet mal údajne zaznamenať podozrivé prihlásenie a Apple ID sa preto ocitlo v ohrození. Následne sa objaví telefónne číslo s výzvou, aby si okamžite kontaktoval podporu. Práve telefonát je však hlavným cieľom celého podvodu.
Bezpečnostní výskumníci z Malwarebytes analyzovali kód stránky a zistili, že za celou dramatickou scénou sa neskrýva žiadna skutočná platba ani overenie identity.
Falošné Face ID má s Face ID spoločné iba názov
Podvodná stránka sa najskôr snaží vytvoriť dojem, že iPhone práve autorizuje platbu. Na obrazovke sa objaví suma 657 dolárov a pod ňou text „Face ID · overovanie identity“. Nechýba ani ikona či animácia, ktorá má používateľa presvedčiť, že telefón skutočne vykonáva bezpečnostnú kontrolu. V skutočnosti však stránka Face ID vôbec nepoužíva. Ide len o obyčajný prvok webovej stránky vytvorený pomocou HTML. Žiadna požiadavka na Apple Pay sa nespustí a telefón nevykoná žiadne biometrické overenie.
Apple Pay síce môžeš použiť aj pri platbe cez web, no skutočná transakcia funguje inak. Obchodník musí vyvolať platobné rozhranie Apple Pay a iPhone následne zobrazí systémovú obrazovku, na ktorej platbu skontroluješ a autorizuješ. Tu sa nič také nedeje.
Neprehliadni
Dokonca aj animácia „spracovania platby“ má presne stanovený čas. Po 2,8 sekundy jednoducho zmizne, bez ohľadu na to, čo používateľ spraví.
Aj potvrdenie platby je vymyslené
Po úvodnej obrazovke príde ďalšia časť podvodu. Stránka zobrazí niečo, čo vyzerá ako potvrdenie transakcie. Nájdeš na ňom sumu, čiastočne skryté číslo karty, autorizačný kód, identifikačné číslo transakcie a zelený stav „Completed“, teda „Dokončené“. Ani tieto údaje však nepochádzajú zo žiadnej skutočnej platby. Výskumníci zistili, že stránka má väčšinu údajov priamo zapísanú v kóde. Každému návštevníkovi preto zobrazí rovnakú sumu 657 dolárov, rovnaké ID transakcie aj rovnaký autorizačný kód. Zaujímavý je dátum. Ten sa na rozdiel od ostatných údajov mení.

Stránka si totiž pomocou JavaScriptu načíta aktuálny dátum a čas zo zariadenia návštevníka. Ak ju teda otvoríš dnes, zobrazí dnešný dátum. Ak ju niekto otvorí zajtra, uvidí zajtrajší dátum. Pritom samotné ID transakcie obsahuje pevne nastavený dátum 3. augusta 2026. Takáto drobnosť môže podvod prezradiť. Skutočná transakcia predsa nemôže meniť svoj dátum podľa toho, kedy si ju niekto otvorí.
Telefón dokonca začne hovoriť
Podvodníci sa však nespoliehali iba na obraz a text. Keď používateľ otvorí detaily údajnej platby, stránka sa pokúsi prečítať varovanie nahlas. Ozve sa upozornenie o neoprávnenej platbe vo výške 657 dolárov a výzva na kontaktovanie podpory. Ani tento hlas však nepochádza od Applu. Webová stránka využíva funkciu, ktorú majú moderné prehliadače priamo v sebe. Pomocou takzvaného Web Speech API dokáže premeniť napísaný text na hovorené slovo. Výsledok môže používateľa ľahko zmiasť. Keďže hlas vychádza priamo zo zariadenia, môže pôsobiť ako systémové upozornenie iPhonu.
Malwarebytes upozorňuje, že práve tento detail predstavuje zaujímavý prvok sociálneho inžinierstva. Podvodník nemusí vytvárať profesionálnu hlasovú nahrávku. Prehliadač si text prečíta sám.
Stránka sa ťa pokúsi presvedčiť, aby si neodišiel
Ak by si si povedal, že ide o podvod a stránku jednoducho zavrieš, web sa ťa ešte pokúsi zastaviť. Kód stránky sleduje rôzne udalosti súvisiace s navigáciou. Keď sa pokúsiš vrátiť späť, môže sa objaviť ďalšie varovanie. To tvrdí, že zatvorenie stránky môže ohroziť tvoje platby alebo bankové údaje. Podvodná stránka využíva aj ďalšie techniky, ktoré majú sťažiť jej opustenie. Reaguje napríklad na niektoré gestá, klávesové skratky či zatváranie stránky. Neznamená to však, že by podvodníci získali kontrolu nad tvojím iPhonom.
Moderné prehliadače podobné pokusy výrazne obmedzujú. Webová stránka ti môže zobraziť upozornenie, no nemôže jednoducho zamknúť celý telefón a zabrániť ti v odchode. Ak sa teda objaví výzva, ktorá sa ťa snaží presvedčiť, aby si na stránke zostal, pokojne ju ignoruj a kartu zatvor.
Prečo chcú, aby si zavolal?
Tu sa dostávame k najdôležitejšej časti. Podvodníci nepotrebujú, aby si skutočne zaplatil 657 dolárov cez falošný Apple Pay. Celá transakcia slúži ako návnada. Keď používateľ uvidí vysokú a údajne neoprávnenú platbu, môže spanikáriť a chcieť problém čo najrýchlejšie vyriešiť. Práve vtedy mu stránka ponúkne telefónne číslo na „Apple Support“. Malwarebytes opisuje tento spôsob ako klasický podvod s falošnou technickou podporou. Podobné podvody fungujú už roky, no tentoraz útočníci prispôsobili celý trik obrazovke smartfónu.
Americká FTC upozorňuje, že podvodníci po telefonáte často skúšajú získať vzdialený prístup k zariadeniu alebo používateľa presvedčiť, aby poslal peniaze. Môžu požadovať napríklad platbu cez bankový prevod, kryptomeny, darčekové karty alebo platobné aplikácie.

Apple zároveň upozorňuje, že podvodníci radi vytvárajú pocit naliehavosti. Môžu tvrdiť, že niekto napadol účet alebo uskutočnil neoprávnenú platbu, aby používateľ nemal čas overiť si informácie cez oficiálne kanály.
Čo spraviť, ak sa ti niečo podobné zobrazí?
Najjednoduchšie pravidlo znie, ak ti webová stránka oznámi bezpečnostný problém a zároveň ti prikáže zavolať na číslo, ktoré sama zobrazila, buď veľmi opatrný. Web môže napodobniť logo Applu, zámok, tlačidlo, animáciu aj celé platobné rozhranie. To ešte neznamená, že komunikuješ so skutočnou službou Apple. Ak sa ti zobrazí podobná stránka, nič nepotvrdzuj a na číslo nevolaj. Namiesto toho kartu jednoducho zatvor cez prepínač otvorených kariet v prehliadači. Ak sa zobrazí otázka, či chceš stránku opustiť, vyber možnosť na jej opustenie.
Ak máš pochybnosti o platbe, skontroluj si skutočnú históriu nákupov priamo v nastaveniach iPhonu alebo v App Store. V prípade, že tam žiadna platba za 657 dolárov nie je, webová stránka ti práve ukázala vymyslený príbeh. Malwarebytes upozorňuje na jednoduchý princíp, ktorý sa pri podobných podvodoch oplatí držať.
„Bezpečnostné upozornenie, ktoré vytvorí naliehavú situáciu a prikáže ti zavolať na číslo zobrazené na obrazovke, považuj za podvod,“ píše Malwarebytes.
Ak si už na číslo zavolal a podvodník ťa presvedčil, aby si mu umožnil vzdialený prístup k zariadeniu, situácia si vyžaduje rýchlejšiu reakciu. Odpoj zariadenie od internetu, odstráň prípadný program na vzdialený prístup a zmeň heslá k Apple účtu aj bankovým službám, ideálne z iného zariadenia. Ak si niekomu poslal peniaze, čo najskôr kontaktuj banku.
Falošná Apple Pay platba teda v tomto prípade neslúži na krádež peňazí priamo cez samotnú webovú stránku. Jej úlohou je vytvoriť dostatočne presvedčivú situáciu, v ktorej používateľ sám vezme telefón a zavolá človeku na druhej strane. A práve tam už môže začať úplne iná časť podvodu.