Kernen i bedraget er den tillid, brugerne har til Shop-appen, som samler ordretracking og kvitteringer fra flere forhandlere i én grænseflade . Svindlere opretter falske ordrer og indsætter dem i en brugers ordrehistorik, så de fremstår sammen med legitime køb. Fordi Shop-appen automatisk henter ordrer fra tilsluttede e-mailkonti (Gmail, Outlook og andre), får den falske kvittering troværdighed ved at optræde i en velkendt og betroet kontekst
.
Rapporterede falske kvitteringer efterligner mærker som Norton, McAfee, Apple (iPhones og Apple-gavekort) og inkluderer PayPal-lignende betalingskrav . Valget af mærke er bevidst social manipulation: en falsk kvittering for et sikkerhedsabonnement på over 300 dollars eller et dyrt Apple-produkt skaber hastværk og panik, hvilket får brugeren til at ringe til det anførte nummer for at bestride opkrævningen
.
Nøgleelementet er et telefonnummer, der er indlejret i ordredetaljerne, forsendelsesadressefeltet eller produktbeskrivelsen, ofte med en besked om at ringe til "support", hvis opkrævningen var uautoriseret . Når offeret ringer, svarer svindleren som en supportmedarbejder og forsøger at:
I de fleste rapporterede tilfælde fremgår der aldrig nogen egentlig opkrævning på brugerens bankkonti – hele truslen er opkaldet .
Som reaktion på kampagnen oplyste Shopify til BleepingComputer, at de havde identificeret ondsindede aktører, der misbrugte platformen, og at de havde implementeret nye kontroller, der "signifikant reducerede denne aktivitet og forbedrede vores evne til at opdage den fremover" . De specifikke tekniske foranstaltninger blev ikke beskrevet, men virksomheden henviser også brugere til deres officielle sikkerhedsvejledning om at identificere phishing, vishing og smishing, som inkluderer at verificere e-mail-domæner fra officielle Shopify-adresser som @shopify.com og aldrig ringe til mistænkelige numre
.
Shopify opfordrer brugere til at videresende mistænkelige e-mails til phishing@shopify.com. Gen Digital, hvis Norton-mærke efterlignes i svindelnummeret, anbefaler også at rapportere mistænkelige Norton-relaterede e-mails til spam@norton.com .
Hvis du støder på en uventet ordre eller kvittering i din Shop-app, bør du ikke henvende dig til de anførte kontaktoplysninger. Følg i stedet disse trin:
Ring ikke til noget telefonnummer, der er angivet i ordren. Legitime virksomheder inkluderer ikke supportnumre i digitale kvitteringer, som du skal ringe til for at bestride opkrævninger .
Verificer opkrævninger direkte med din bank eller dit kortudstedende selskab. Log ind på dine finansielle konti via deres officielle app eller hjemmeside – ikke via links i notifikationen – for at bekræfte, om der faktisk er en opkrævning .
Klik ikke på links eller download filer fra den mistænkelige ordre .
Afbryd midlertidigt e-mail-synkronisering med Shop-appen ved at gå til Indstillinger > E-mail-integration for at forhindre yderligere falske ordrer i at blive hentet automatisk .
Anmeld svindelnummeret. Videresend notifikationen eller e-mailen til phishing@shopify.com, og hvis den efterligner Norton, så send den også til spam@norton.com .
Hvis du allerede har ringet til nummeret, skal du straks kontakte din bank for at spærre dine konti, køre en malware-scanning på din enhed, ændre din Shopify-adgangskode og aktivere to-faktor-godkendelse .
Marker ordren som mistænkelig i Shop-appen, hvor det er muligt, hvilket kan hjælpe platformen med at identificere og blokere lignende svigagtige ordrer .
Callback-phishing-svindelnummeret, der rammer Shopifys Shop-app, repræsenterer en markant udvikling inden for phishing-teknikker: angribere bevæger sig ud over e-mail og placerer svigagtige kvitteringer direkte inde i en betroet app, hvor brugerne håndterer deres reelle køb. Kampagnen udnytter brugernes tillid til platformen snarere end nogen teknisk sårbarhed i Shopifys infrastruktur. Det mest effektive forsvar er enkelt: ring aldrig til et telefonnummer, der er indlejret i en kvittering, verificer eventuelle påståede opkrævninger gennem officielle kanaler, og anmeld mistænkelig aktivitet til de berørte platforme.