בסיס ההונאה הוא האמון שמשתמשים נותנים באפליקציית Shop, שאוספת קבלות ומעקבי משלוחים מחנויות רבות לממשק אחד . הנוכלים יוצרים הזמנות מזויפות ומחדירים אותן להיסטוריית ההזמנות של המשתמש, כך שהן מופיעות לצד רכישות לגיטימיות. מכיוון שהאפליקציה שואבת אוטומטית הזמנות מחשבונות הדוא"ל המחוברים (כמו Gmail ו-Outlook), הקבלה המזויפת מקבלת תוקף נוסף
.
הקבלות המזויפות שהתגלו כוללות התחזות ל-Norton, McAfee, Apple (דמי מנוי, רכישת אייפונים וכרטיסי מתנה של אפל) וכן חיובים בסגנון PayPal . בחירת המותג אינה מקרית: קבלה על חיוב של 300 דולר ומעלה למנוי אבטחה או מוצר יקר של אפל יוצרת דחיפות ובהלה, מה שגורם למשתמש לחייג מיד למספר שניתן כדי לערער על החיוב
.
האלמנט המרכזי הוא מספר טלפון המוטמע בפרטי ההזמנה, בשדה כתובת המשלוח או בתיאור המוצר, לעתים עם הודעה כמו "התקשרו לתמיכה במידה שלא אישרתם את החיוב" . כאשר הקורבן מתקשר, הנוכל עונה בתור נציג שירות ומנסה:
בתגובה לפרסום, מסרה Shopify ל-BleepingComputer כי זיהתה גורמים זדוניים שמנצלים לרעה את הפלטפורמה, והטמיעה בקרות חדשות ש"צמצמו משמעותית את הפעילות הזו ושיפרו את יכולתנו לזהות אותה בעתיד" . החברה לא פירטה את הצעדים הטכניים שננקטו, אך מפנה משתמשים להנחיות הרשמיות שלה לזיהוי התקפות פישינג, וישינג (שיחות) וסמישינג (הודעות SMS), הכוללות בדיקת דומיינים רשמיים (לדוגמה, @shopify.com) והימנעות מוחלטת מחיוג למספרים חשודים
.
Shopify ממליצה להעביר הודעות דוא"ל חשודות לכתובת phishing@shopify.com. חברת Gen Digital, שבבעלותה המותג Norton, מבקשת לדווח על הודעות חשודות הקשורות ל-Norton לכתובת spam@norton.com .
אם מצאתם הזמנה או קבלה לא צפויה באפליקציית Shop, אל תיצרו קשר עם פרטי הקשר המופיעים בה. בצעו את הצעדים הבאים:
אל תתקשרו לשום מספר טלפון המופיע בהזמנה. חברות לגיטימיות אינן מכניסות מספרי תמיכה בקבלות דיגיטליות לשם ערעור על חיובים .
בדקו חיובים ישירות מול הבנק או חברת כרטיסי האשראי שלכם. התחברו לחשבון הבנק דרך האפליקציה או האתר הרשמי (לא דרך קישורים בקבלה) כדי לוודא אם אכן קיים חיוב כלשהו .
נתקו זמנית את סנכרון הדוא"ל מאפליקציית Shop דרך ההגדרות (Settings > Email Integration), כדי למנוע מהזמנות מזויפות נוספות להופיע אוטומטית .
דווחו על ההונאה: העבירו את ההודעה או הקבלה לכתובת phishing@shopify.com. אם היא מתחזה ל-Norton, שלחו אותה גם לכתובת spam@norton.com .
אם כבר התקשרתם למספר, צרו קשר מיידי עם הבנק כדי להקפיא את החשבונות, בצעו סריקת תוכנות זדוניות במכשיר, שנו את סיסמת Shopify והפעילו אימות דו-שלבי .
סמנו את ההזמנה כחשודה באפליקציית Shop (במקום שבו האפשרות זמינה). זה יכול לעזור לפלטפורמה לזהות ולחסום הזמנות דומות בעתיד .
הונאת ה-callback phishing שמכוונת לאפליקציית Shop של Shopify היא התפתחות משמעותית בטכניקות הפישינג: התוקפים עברו מהדוא"ל לקבלות מזויפות שמופיעות ישירות בתוך אפליקציה מהימנה שבה המשתמשים מנהלים רכישות אמיתיות. ההתקפה מנצלת את האמון בפלטפורמה, ולא פרצת אבטחה טכנית בתשתית Shopify. ההגנה היעילה ביותר היא פשוטה: לעולם אל תתקשרו למספר טלפון המופיע בקבלה, בדקו כל חיוב לכאורה דרך הערוצים הרשמיים, ודווחו על כל פעילות חשודה.