Bedragare utnyttjar Shopifys Shop app genom att lägga in falska köpkvitton för Norton, Apple och McAfee – kvittona innehåller ett telefonnummer som kopplar till bedragare som utger sig vara kundsupport. Shopify har bekräftat för BleepingComputer att man infört nya kontroller som avsevärt minskat bedrägerierna, men e...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the callback phishing scam targeting Shopify's Shop app, how do threat actors exploit the. Article summary: ## Callback Phishing Scam Targeting Shopify's Shop App. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Bedragare utnyttjar just nu Shopifys orderhanteringsapp Shop genom att plantera falska köpkvitton i användarnas orderhistorik. Syftet är att lura användare att ringa ett bedrägligt supportnummer – en så kallad callback-phishing-attack . När offret ringer numret svarar en bedragare som utger sig vara kundsupport och försöker stjäla känslig information eller lura offret att installera fjärrstyrningsprogramvara
. Bedragarna använder välkända varumärken som Norton, McAfee, Apple och PayPal för att väcka panik och få kvittot att verka trovärdigt
. Cybersäkerhetsföretaget Gen Digital och Shopify har inte funnit några tecken på att Shop-appen eller Shopifys plattform har blivit hackad – bedragarna missbrukar en legitim funktion i ordersystemet
.
Det centrala i bedrägeriet är att utnyttja den tillit användare känner för Shop-appen, som samlar orderbekräftelser och kvitton från flera butiker på en enda plats . Bedragarna skapar falska beställningar som läggs in i användarens orderhistorik. Eftersom appen automatiskt hämtar beställningar från användarens e-post (Gmail, Outlook med flera) ser det falska kvittot lika legitimt ut som vanliga köp
.
De kvitton som rapporterats fejkar Norton, McAfee, Apple (iPhone och Apple-presentkort) och PayPal-betalningar . Valet av varumärke är en medveten psykologisk taktik: ett falskt kvitto på en säkerhetsprenumeration för över 300 dollar eller en dyr Apple-produkt skapar brådska och panik, vilket får användaren att ringa numret för att bestrida köpet
.
Det viktigaste i bedrägeriet är ett telefonnummer som göms i orderdetaljerna, leveransadressfältet eller produktbeskrivningen, ofta med en uppmaning att ringa ”support” om köpet inte är godkänt . När offret ringer svarar bedragaren som en supportagent och försöker:
I de flesta rapporterade fallen syns ingen faktisk debitering på offrets bankkonto – hela hotet är telefonsamtalet .
Shopify har svarat på attacken och meddelat BleepingComputer att man identifierat bedragare som missbrukat plattformen och infört nya kontroller som ”avsevärt minskat denna aktivitet och förbättrat vår förmåga att upptäcka den framöver” . Exakta tekniska detaljer har inte lämnats, men företaget hänvisar till sin officiella säkerhetsguide för att identifiera phishing, vishing och smishing, vilket bland annat innebär att kontrollera att e-post kommer från officiella Shopify-domäner som @shopify.com och att aldrig ringa misstänkta nummer
.
Shopify uppmanar användare att vidarebefordra misstänkta e-postmeddelanden till phishing@shopify.com. Även Gen Digital, vars varumärke Norton används i bedrägeriet, rekommenderar att misstänkta Norton-relaterade e-postmeddelanden skickas till spam@norton.com .
Om du hittar ett oväntat kvitto eller en beställning i Shop-appen ska du INTE kontakta något av de nummer som anges. Gör istället så här:
Ring aldrig något telefonnummer som står i ordern. Seriösa företag lägger inte ut supportnummer på digitala kvitton för att du ska ringa och bestrida köp .
Kontrollera eventuella debiteringar direkt med din bank eller kortutgivare. Logga in på dina finansiella konton via deras officiella app eller webbplats – inte via länkar i notisen – för att se om någon verklig debitering finns .
Klicka inte på några länkar och ladda inte ner några filer från den misstänkta ordern .
Koppla bort e-postsynkroniseringen från Shop-appen tillfälligt via Inställningar > E-postintegrering för att förhindra att fler falska beställningar dyker upp automatiskt .
Anmäl bedrägeriet. Skicka notisen eller e-postmeddelandet till phishing@shopify.com. Om den fejkar Norton, skicka även till spam@norton.com .
Om du redan har ringt numret – kontakta omedelbart din bank för att spärra dina konton, kör en genomsökning efter skadlig programvara på din enhet, byt lösenord till ditt Shopify-konto och aktivera tvåfaktorsautentisering .
Markera ordern som misstänkt i Shop-appen där det är möjligt – det kan hjälpa plattformen att identifiera och blockera liknande bedrägliga beställningar .
Callback-phishing-attacken mot Shopifys Shop-app representerar en tydlig utveckling inom nätfiske: angripare går från att använda e-post till att placera bedrägliga kvitton direkt i en betrodd app där användare hanterar sina verkliga köp. Attacken utnyttjar användarnas förtroende för plattformen snarare än någon teknisk sårbarhet i Shopifys infrastruktur. Det mest effektiva skyddet är enkelt: ring aldrig ett telefonnummer som står på ett kvitto, kontrollera eventuella debiteringar via officiella kanaler och rapportera misstänkt aktivitet till de berörda plattformarna.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bedragare utnyttjar Shopifys Shop app genom att lägga in falska köpkvitton för Norton, Apple och McAfee – kvittona innehåller ett telefonnummer som kopplar till bedragare som utger sig vara kundsupport.
Bedragare utnyttjar Shopifys Shop app genom att lägga in falska köpkvitton för Norton, Apple och McAfee – kvittona innehåller ett telefonnummer som kopplar till bedragare som utger sig vara kundsupport. Shopify har bekräftat för BleepingComputer att man infört nya kontroller som avsevärt minskat bedrägerierna, men exakta tekniska detaljer har inte offentliggjorts [26].
Ser du ett misstänkt kvitto i Shop appen? Ring ALDRIG numret som står i ordern.