通報的假收據冒充的品牌包括 Norton、McAfee、Apple(iPhone 與 Apple 禮物卡),以及包含 PayPal 付款聲明的內容 。選擇這些品牌是經過設計的社會工程:一張超過 300 美元的安全軟體訂閱收據,或是一筆高價的 Apple 產品訂單,會製造急迫感與恐慌,促使使用者快速撥打單據上的電話來要求退款
。
針對此次攻擊,Shopify 向 BleepingComputer 表示,他們已識別出濫用平台的不法分子,並部署了新的控制機制,這些機制「已顯著減少此類活動,並提升了我們未來偵測它的能力」。具體的技術措施未被詳細說明,但該公司也引導使用者參考其官方安全指南,以識別網路釣魚(phishing)、語音釣魚(vishing)及簡訊釣魚(smishing)攻擊,其中包括確認來自 @shopify.com 等官方 Shopify 域名的電子郵件,以及絕不撥打可疑電話
。
Shopify 鼓勵使用者將可疑電子郵件轉寄至 phishing@shopify.com。Gen Digital(其 Norton 品牌被此騙局冒充)也建議,若收到與 Norton 相關的可疑郵件,可通報至 spam@norton.com 。
若在 Shop 應用程式中看到未曾購買的訂單或收據,切勿與單據上的聯絡資訊互動。請依以下步驟處理:
直接向你的銀行或發卡機構查證款項。 透過銀行的官方應用程式或網站登入你的金融帳戶(不要使用通知中的連結),來確認是否有實際的扣款紀錄 。
通報此詐騙。 將該通知或電子郵件轉寄至 phishing@shopify.com;若它冒充 Norton,也請同時寄送至 spam@norton.com 。
如果你已經撥打了電話, 請立即聯絡銀行凍結你的帳戶,在裝置上執行惡意軟體掃描,變更你的 Shopify 密碼,並啟用雙重驗證 。
針對 Shopify Shop 應用程式的回撥釣魚攻擊,代表了網路釣魚技術的一次顯著演進:攻擊者已不再僅限於電子郵件,而是直接將假收據置入使用者管理真實購買紀錄的信任應用程式中。此攻擊是在利用使用者對平台的信賴,而非 Shopify 基礎設施的技術漏洞。最有效的防禦很簡單:絕不撥打嵌入在收據中的電話號碼,透過官方管道查證任何有疑問的款項,並向受影響的平台通報可疑活動。