Przestępcy umieszczają fałszywe zamówienia (np. na abonament Norton, iPhone czy karty podarunkowe Apple) w historii zakupów aplikacji Shop, podszywając się pod znane marki i tworząc wrażenie pilnej sprawy.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the callback phishing scam targeting Shopify's Shop app, how do threat actors exploit the. Article summary: ## Callback Phishing Scam Targeting Shopify's Shop App. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Cyberprzestępcy aktywnie wykorzystują aplikację Shop od Shopify do śledzenia zamówień, wstawiając do historii zakupów użytkowników fałszywe paragony i uruchamiając kampanię tzw. callback phishing. Gdy ofiara dzwoni na podany w paragonie numer, oszust podszywający się pod konsultanta próbuje wyłudzić poufne dane lub nakłonić do zainstalowania oprogramowania zdalnego dostępu . Kampania polega na podszywaniu się pod znane marki, takie jak Norton, McAfee, Apple i PayPal; zgłaszane są fałszywe paragony dotyczące zakupu iPhone'ów i kart podarunkowych Apple, a także fikcyjne abonamenty na oprogramowanie zabezpieczające
. Co ważne, eksperci ds. cyberbezpieczeństwa z Gen Digital i Shopify nie znaleźli dowodów na to, że sama aplikacja Shop lub platforma Shopify zostały naruszone – oszuści najprawdopodobniej nadużywają legalnej funkcji systemu śledzenia zamówień
.
Sedno oszustwa tkwi w zaufaniu, jakim użytkownicy darzą aplikację Shop, która agreguje informacje o zamówieniach i paragonach z wielu sklepów w jednym interfejsie . Oszuści tworzą fikcyjne zamówienia i wstawiają je do historii zakupów użytkownika, tak aby wyglądały jak autentyczne transakcje. Ponieważ aplikacja Shop automatycznie pobiera zamówienia z podłączonych kont e-mail (Gmail, Outlook itp.), fałszywy paragon zyskuje na wiarygodności, pojawiając się w znanym i zaufanym kontekście
.
Zgłaszane fałszywe paragony podszywają się pod takie marki jak Norton, McAfee, Apple (iPhone'y i karty podarunkowe Apple) i zawierają fałszywe płatności PayPal . Wybór marki jest celowy: fałszywy paragon za abonament wart ponad 300 dolarów lub drogi produkt Apple wzbudza panikę i skłania do natychmiastowego dzwonienia na podany numer w celu wyjaśnienia sprawy
.
Kluczowym elementem jest numer telefonu umieszczony w szczegółach zamówienia, polu adresu dostawy lub opisie produktu, często z komunikatem nakazującym skontaktować się z „pomocą techniczną”, jeśli opłata była nieuzasadniona . Gdy ofiara dzwoni, oszust przedstawia się jako konsultant i próbuje:
W większości zgłoszonych przypadków na koncie ofiary nigdy nie pojawia się żadne rzeczywiste obciążenie – całe zagrożenie sprowadza się do wykonania telefonu .
W odpowiedzi na kampanię Shopify poinformowało BleepingComputer, że zidentyfikowało przestępców nadużywających platformy i wdrożyło nowe mechanizmy kontroli, które „znacznie ograniczyły tę aktywność i poprawiły naszą zdolność do jej wykrywania w przyszłości” . Nie ujawniono konkretnych rozwiązań technicznych. Firma zaleca również zapoznanie się z oficjalnymi wytycznymi dotyczącymi rozpoznawania phishingu, vishingu i smishingu, które obejmują weryfikację domen nadawców e-mail (np. @shopify.com) i nigdy niedzwonienie pod podejrzane numery
.
Shopify zachęca do przesyłania podejrzanych e-maili na adres phishing@shopify.com. Firma Gen Digital, której marka Norton jest podszywana w ramach tej kampanii, zaleca również zgłaszanie podejrzanych wiadomości dotyczących Norton na adres spam@norton.com .
Jeśli w aplikacji Shop pojawi się nieoczekiwane zamówienie lub paragon, nie kontaktuj się z podanymi w nim danymi. Postępuj zgodnie z poniższymi krokami:
Nie dzwoń pod żaden numer podany w zamówieniu. Legalne firmy nie umieszczają w paragonach numerów telefonów, pod które należy dzwonić w sprawie spornych opłat .
Zweryfikuj opłatę bezpośrednio w swoim banku lub u wystawcy karty. Zaloguj się do swojego konta finansowego za pośrednictwem oficjalnej aplikacji lub strony internetowej, a nie przez linki w powiadomieniu .
Nie klikaj w żadne linki ani nie pobieraj żadnych plików z podejrzanego zamówienia .
Tymczasowo odłącz synchronizację e-mail z aplikacją Shop (Ustawienia > Integracja e-mail), aby zapobiec automatycznemu pojawianiu się kolejnych fałszywych zamówień .
Zgłoś oszustwo. Prześlij powiadomienie lub e-mail na adres phishing@shopify.com, a jeśli podszywa się pod Norton, także na spam@norton.com .
Jeśli już zadzwoniłeś/aś pod podany numer, niezwłocznie skontaktuj się ze swoim bankiem, aby zamrozić konta, przeskanuj urządzenie w poszukiwaniu złośliwego oprogramowania, zmień hasło do Shopify i włącz uwierzytelnianie dwuskładnikowe .
Oznacz zamówienie jako podejrzane w aplikacji Shop, jeśli taka opcja jest dostępna – pomoże to platformie zidentyfikować i zablokować podobne fałszywe zamówienia .
Atak callback phishing na aplikację Shop od Shopify to znacząca ewolucja technik phishingowych: przestępcy wykraczają poza e-mail i umieszczają fałszywe paragony bezpośrednio w zaufanej aplikacji, w której użytkownicy śledzą swoje rzeczywiste zakupy. Kampania wykorzystuje zaufanie do platformy, a nie jakąkolwiek lukę techniczną w infrastrukturze Shopify. Najskuteczniejszą obroną jest prosta zasada: nigdy nie dzwonić pod numer podany w paragonie, weryfikować każdą rzekomą opłatę oficjalnymi kanałami i zgłaszać podejrzane działania odpowiednim platformom.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Przestępcy umieszczają fałszywe zamówienia (np. na abonament Norton, iPhone czy karty podarunkowe Apple) w historii zakupów aplikacji Shop, podszywając się pod znane marki i tworząc wrażenie pilnej sprawy.
Przestępcy umieszczają fałszywe zamówienia (np. na abonament Norton, iPhone czy karty podarunkowe Apple) w historii zakupów aplikacji Shop, podszywając się pod znane marki i tworząc wrażenie pilnej sprawy. Shopify poinformowało BleepingComputer, że wdrożyło nowe zabezpieczenia, które znacznie ograniczyły tę działalność, choć nie ujawniono szczegółów technicznych [26].
Jeśli w aplikacji Shop zobaczysz podejrzany paragon, nie dzwoń pod żaden podany w nim numer.