В основе обмана — доверие пользователей к приложению Shop, которое собирает данные о заказах из разных магазинов в одном интерфейсе . Мошенники создают фиктивные заказы и добавляют их в историю пользователя рядом с настоящими покупками. Поскольку Shop автоматически подгружает заказы из подключённых почтовых ящиков (Gmail, Outlook и других), поддельная квитанция выглядит достоверной — она появляется в знакомом и проверенном контексте
.
Сообщается о подделках под Norton, McAfee, Apple (iPhone и подарочные карты) и PayPal . Выбор бренда — продуманная социальная инженерия: квитанция о списании $300+ за подписку на антивирус или о покупке дорогого iPhone вызывает панику и желание немедленно позвонить, чтобы оспорить операцию
.
Ключевой элемент — номер телефона, вписанный в детали заказа, поле адреса доставки или описание товара, с призывом позвонить в «поддержку», если списание было ошибочным . Когда жертва звонит, мошенник, представляясь сотрудником поддержки, пытается:
Важно: в большинстве зарегистрированных случаев никакого реального списания на счетах не было — вся угроза сводится именно к звонку .
В ответ на кампанию Shopify сообщила BleepingComputer, что выявила злоумышленников, злоупотребляющих платформой, и внедрила новые средства контроля, которые «значительно сократили эту активность и улучшили способность выявлять её в будущем» . Конкретные технические меры не раскрываются. Компания также рекомендует пользователям ознакомиться с официальной инструкцией по выявлению фишинга, вишинга и смишинга, которая включает проверку доменов отправителей (официальные адреса @shopify.com) и совет никогда не звонить по подозрительным номерам
.
Shopify просит пересылать подозрительные письма на адрес phishing@shopify.com. Gen Digital, владелец бренда Norton, также рекомендует сообщать о подозрительных письмах на spam@norton.com .
Если в приложении Shop появился неожиданный заказ или квитанция, не вступайте в контакт с указанными в ней данными. Действуйте так:
Не звоните по номеру из квитанции. Легальные компании не просят звонить по номеру в цифровом чеке для оспаривания списаний .
Проверьте списания напрямую в банке. Зайдите в приложение или на сайт вашего банка (не нажимая на ссылки в уведомлении) и убедитесь, что списания не было .
Не нажимайте на ссылки и не скачивайте файлы из подозрительного заказа .
Временно отключите синхронизацию почты с Shop (Настройки > Интеграция с почтой), чтобы предотвратить появление новых поддельных заказов .
Сообщите о мошенничестве. Перешлите уведомление на phishing@shopify.com, а если подделывался Norton — также на spam@norton.com .
Если вы уже звонили, немедленно свяжитесь с банком, чтобы заморозить счета, проверьте устройство на вирусы, смените пароль в Shopify и включите двухфакторную аутентификацию .
Пометьте заказ как подозрительный в приложении Shop (где это возможно) — это поможет платформе блокировать похожие мошеннические заказы .
Фишинговая кампания с поддельными квитанциями в приложении Shop — значительная эволюция фишинговых техник: злоумышленники перешли от электронной почты к размещению поддельных чеков прямо в доверенном приложении, которым пользователи управляют реальными покупками. Атака основана на доверии к платформе, а не на уязвимостях в инфраструктуре Shopify. Самая эффективная защита проста: никогда не звоните по номеру, указанному в квитанции, проверяйте любые подозрительные списания через официальные каналы и сообщайте о мошенничестве.