Las seis estafas más comunes de Apple Pay acechan a los usuarios

Las estafas de Apple Pay no hackean el iPhone, hackean a la persona: conoce las seis modalidades más comunes y cómo protegerte.

Por Central
El artículo desglosa seis modalidades de fraude en Apple Pay basadas en ingeniería social, no en vulnerabilidades técnicas.
Destacados
  • Las estafas de Apple Pay no explotan vulnerabilidades técnicas, sino que manipulan a las personas mediante ingeniería social.
  • Las detecciones de malware que abusa de NFC casi se duplicaron entre la primera y la segunda mitad de 2025.
  • La mejor protección no es técnica, sino cognitiva: verificar la fuente y desconfiar de la urgencia.

Apple Pay se ha convertido en uno de los métodos de pago más utilizados del mundo: cientos de millones de usuarios y billones de transacciones procesadas solo en 2025. Sin embargo, donde fluye el dinero, los estafadores encuentran oportunidades. Aunque Apple ha diseñado su ecosistema con capas de seguridad —biometría facial, tokenización, cifrado de extremo a extremo— los ataques no explotan vulnerabilidades técnicas del sistema, sino que manipulan a las personas. Conocer las estafas más comunes de Apple Pay es el primer paso para no caer en ellas. Este artículo desglosa seis modalidades de fraude, las señales de alerta que las delatan y las medidas concretas que todo usuario hispanohablante —tanto en España como en América Latina— puede adoptar para proteger su dinero y sus datos.

Por qué Apple Pay es un blanco atractivo para los estafadores

Apple Pay descansa sobre un modelo de seguridad robusto. Cada transacción requiere autenticación biométrica (Face ID o Touch ID), y los datos de la tarjeta nunca se almacenan en el dispositivo ni se comparten con el comercio: se sustituyen por un token único. Esto hace que robar los números de tarjeta directamente del teléfono sea prácticamente imposible. Sin embargo, los delincuentes han desplazado su atención hacia el eslabón más débil de la cadena: el usuario. Las estafas no hackean el iPhone; hackean a la persona. Y esta misma dinámica afecta también a Google Pay, ya que la mayoría de los fraudes se basan en ingeniería social más que en brechas tecnológicas. Además, la tecnología NFC (comunicación de campo cercano) que hace posible los pagos sin contacto está siendo cada vez más explotada. Investigadores de ESET detectaron que las detecciones de malware Android que abusa de NFC casi se duplicaron entre la primera y segunda mitad de 2025, lo que indica una tendencia preocupante que también podría alcanzar a los dispositivos Apple si los atacantes encuentran vectores similares.

Las seis estafas más frecuentes con Apple Pay

Los objetivos de los estafadores suelen ser tres: obtener información financiera (datos de tarjetas, cuentas bancarias), robar dinero directamente o apoderarse del Apple ID y los códigos de autenticación de doble factor (2FA). A continuación, se describen las seis modalidades más comunes reportadas por los propios usuarios y documentadas por expertos en ciberseguridad.

Phishing: suplantación de identidad para robar credenciales

Es la estafa más extendida. La víctima recibe un mensaje de texto (smishing), una llamada telefónica o un correo electrónico que parece legítimo. El pretexto puede ser variado: la cuenta de Apple Pay ha sido suspendida, hay un reembolso pendiente, se ha añadido una tarjeta desconocida a su monedero o ha ganado un premio que debe reclamar. En todos los casos, se le pide que haga clic en un enlace que lleva a una página web falsa —un sitio de phishing— donde debe introducir sus datos bancarios o los detalles de su tarjeta.

Pero el engaño puede ir más allá. En una variante más sofisticada, el estafador captura los datos en tiempo real. Cuando la víctima ingresa su información, el banco envía un código de verificación de un solo uso (OTP) al teléfono de la víctima para confirmar la vinculación de la tarjeta a un nuevo dispositivo. El sitio de phishing solicita ese código instantáneamente. Si la víctima lo introduce, el delincuente puede añadir la tarjeta a su propio Apple Pay y realizar compras. Ni Apple ni el banco solicitan nunca estos códigos por teléfono, mensaje o correo; cualquier petición en ese sentido es una señal de alarma absoluta.

Estafas en marketplaces: compradores fraudulentos y tarjetas robadas

Si vende artículos en plataformas como Wallapop, Vinted, Facebook Marketplace o Milanuncios, tenga cuidado con los compradores que insisten en pagar con Apple Pay. Un estafador conecta una tarjeta robada a su cuenta de Apple Pay y realiza una compra de alto valor. Usted recibe el pago y envía el producto. Días después, el verdadero titular de la tarjeta descubre el cargo fraudulento y lo disputa con su banco. El banco revierte la transacción y usted debe devolver el dinero. Para entonces, ya ha enviado el artículo al estafador, que ha desaparecido. Pierde tanto el producto como el importe recibido. Este esquema es especialmente peligroso porque la transacción inicial parece perfectamente legítima: el pago se confirma, el dinero aparece en su cuenta y no hay señales obvias de fraude hasta que es demasiado tarde.

Sobrepago: el truco del reembolso falso

En esta variante, un comprador se pone en contacto por un artículo que usted vende. Realiza el pago, pero envía una cantidad superior al precio acordado. Luego le pide que le devuelva la diferencia a través de Apple Cash —el servicio peer-to-peer de Apple Pay disponible en Estados Unidosaa— o mediante aplicaciones como Venmo, Zelle o una transferencia directa. Usted accede y reembolsa la diferencia. Semanas después, descubre que la tarjeta utilizada para el pago original era robada. El banco anula la transacción completa y usted pierde el producto, el pago original y el reembolso que emitió. La aparente cortesía del comprador —»me equivoqué al pagar, devuélvame solo el exceso»— es una trampa clásica de ingeniería social.

Pago no solicitado: dinero que llega de la nada

Similar al sobrepago, pero sin mediar una compra. Recibe un pago inesperado de un desconocido a través de Apple Pay. Poco después, esa persona le escribe pidiéndole que le devuelva el dinero, bien por Apple Cash, bien mediante una tarjeta regalo o una transferencia. La intención es que usted devuelva una cantidad que el estafador nunca perdió: la tarjeta que usó para enviarle el pago es robada, y cuando el verdadero dueño reclame, el banco revertirá la operación. Usted habrá perdido tanto el pago original como el reembolso que hizo voluntariamente. La regla de oro es simple: nunca devuelva un pago no solicitado. Si alguien le envía dinero por error, indíquele que se ponga en contacto con su banco para resolverlo. No transfiera fondos a nadie que no conozca.

Recibo falso: el pago que nunca existió

Un comprador acuerda adquirir un artículo que usted vende. Le envía una captura de pantalla que muestra un supuesto pago realizado a través de Apple Pay, a menudo indicando que el dinero está «pendiente» o en «depósito en garantía» (escrow) hasta que usted envíe el producto y proporcione un número de seguimiento. La realidad es que Apple Pay no utiliza ningún sistema de escrow ni retiene fondos; una vez que el pago se autoriza, el dinero se transfiere de inmediato. Si confía en la captura y envía el artículo, se quedará sin producto y sin pago. Los estafadores cuentan con la urgencia y la deseabilidad de la venta para que usted no verifique si el dinero ha llegado realmente a su cuenta.

Red Wi-Fi pública: el intermediario malicioso

Las redes Wi-Fi abiertas en cafeterías, aeropuertos, hoteles y centros comerciales son un terreno fértil para los atacantes. Pueden desplegar un punto de acceso gemelo malicioso (evil twin) que imita a la red legítima. Cuando usted se conecta, el atacante monitoriza todo el tráfico entre su dispositivo e internet. Puede redirigirle a una página falsa que imita la de Apple para robar su Apple ID y contraseña. Con esas credenciales, y si no tiene activada la protección de dispositivo robado, un delincuente podría intentar acceder a su Apple Cash o incluso añadir una tarjeta a su cuenta. Aunque el cifrado de Apple Pay protege los datos de pago durante la transacción, el peligro radica en el robo de credenciales de acceso a la cuenta de Apple, que luego pueden utilizarse para realizar cambios en el monedero.

Señales de alarma que delatan a un estafador

Identificar un intento de fraude no siempre es sencillo, pero hay patrones que se repiten en la mayoría de los casos. Si detecta alguna de las siguientes señales, deténgase y verifique antes de actuar:

  • Urgencia y presión: El mensaje, la llamada o el correo le exigen actuar de inmediato: su cuenta será suspendida, perderá un reembolso, el pago caduca en minutos. Los estafadores saben que la prisa anula el pensamiento crítico.
  • Solicitud de códigos 2FA: Nadie que trabaje para Apple o para su banco le pedirá jamás el código de verificación que llega por SMS o por la aplicación de autenticación. Si alguien se lo pide, es un estafador.
  • Devolución de pagos recibidos: Si alguien le envía dinero por Apple Pay y le pide que devuelva una parte o el total mediante Apple Cash, tarjeta regalo u otro método, es una trampa. No lo haga.
  • Exigencia de envío antes de recibir el pago: Un comprador que le envía una captura de pantalla de un pago «pendiente» y le pide que envíe el artículo antes de que el dinero se liquide está intentando engañarle. No envíe nada sin confirmar que el importe está disponible en su cuenta.
  • Comunicaciones no solicitadas de supuestos representantes: Cualquier llamada, mensaje o correo electrónico no solicitado en el que el interlocutor afirme trabajar para Apple o para su entidad bancaria y solicite información personal, financiera o de inicio de sesión es fraudulento. Cuelgue o elimine el mensaje y contacte directamente con la entidad a través de sus canales oficiales.

Cómo protegerse: medidas prácticas para usuarios de Apple Pay

La prevención es la mejor defensa. Apple ha incorporado funciones de seguridad que, combinadas con buenos hábitos digitales, reducen drásticamente el riesgo de caer en una estafa. Estas son las recomendaciones basadas en las propias capacidades del ecosistema y en la práctica consolidada de ciberseguridad:

  • Active la protección de dispositivo robado (Stolen Device Protection). Esta función, disponible en iOS, exige Face ID para realizar cambios sensibles en la cuenta, como modificar la contraseña de Apple ID o desactivar la busqueda de mi iPhone. Para activarla: Ajustes > Face ID y Código > Protección de dispositivo robado. Es una capa adicional que impide que un ladrón acceda a su monedero incluso si conoce su código de desbloqueo.
  • Active las notificaciones de todas las tarjetas en Apple Pay. Asegúrese de tener permitidas las notificaciones para cada tarjeta en su monedero. Así recibirá una alerta instantánea cada vez que se realice un pago con su Apple Pay, lo que le permitirá detectar cargos no autorizados de inmediato.
  • Utilice tarjetas con protección de contracargos (chargeback) para compras online. Cuando compre en internet, emplee exclusivamente tarjetas vinculadas a su Apple Pay que permitan disputar transacciones. Si el vendedor resulta ser un estafador, podrá recuperar su dinero a través del banco emisor.
  • Conéctese siempre mediante una VPN en redes Wi-Fi públicas. Una red privada virtual cifra todo el tráfico entre su dispositivo y el servidor VPN, impidiendo que un atacante en la misma red pueda interceptar sus datos o redirigirle a sitios falsos. Elija una VPN proporcionada por un proveedor de ciberseguridad de confianza, que además puede incluir protección contra malware y escaneo de la dark web para alertarle si sus credenciales han sido filtradas.

¿Qué hacer si ya ha sido víctima de una estafa con Apple Pay?

Si sospecha que ha caído en un fraude, el tiempo juega en su contra. Actúe con rapidez siguiendo estos pasos:

  • Intente cancelar el pago de inmediato. En la aplicación Apple Pay, toque la transacción reciente y compruebe si hay opción de cancelación. También puede contactar directamente con su banco o emisor de la tarjeta para solicitar la anulación del cargo.
  • Cambie todas sus contraseñas. Si ha compartido su Apple ID, su contraseña o cualquier código de verificación, cámbielos inmediatamente desde un dispositivo de confianza. Active también la autenticación de doble factor si no lo tenía ya.
  • Contacte con su banco. Informe del fraude y solicite la cancelación y reemisión de las tarjetas afectadas. El banco puede bloquear los cargos futuros e iniciar el proceso de contracargo si corresponde.
  • Reporte el fraude a las autoridades. En Estados Unidos puede hacerlo ante la Federal Trade Commission (FTC) a través de reportfraud.ftc.gov. En Europa, puede contactar con las autoridades nacionales competentes a través de los canales coordinados por Europol. Aunque no siempre se recupere el dinero, la denuncia ayuda a rastrear a los estafadores y a prevenir futuros incidentes.

Las aplicaciones de pago digital como Apple Pay han simplificado nuestra relación con el dinero. Ofrecen velocidad, comodidad y, bien utilizadas, un nivel de seguridad muy alto. Pero esa misma facilidad puede jugar en nuestra contra cuando actuamos sin pensar. Los estafadores no necesitan vulnerar el cifrado ni romper la biometría; les basta con provocar una reacción impulsiva. La mejor protección no es técnica, sino cognitiva: detenerse un segundo, verificar la fuente, desconfiar de la urgencia y recordar que nadie legítimo pedirá jamás un código secreto. En un entorno donde las detecciones de malware que abusa de NFC se duplican y las estafas de ingeniería social se refinan constantemente, la conciencia del usuario sigue siendo el cortafuegos más eficaz.

Compartir este artículo