Содержание
Настоящие уведомления Shopify начали использовать в схеме с фальшивыми возвратами: жертва видит заказ в приложении Shop, пугается и сама связывается с мошенниками. Исследователи Huntress описали кампанию, где злоумышленники прячут телефон прямо в адресе доставки.
Схема на первый взгляд старая. Человеку сообщают, что ему якобы вернули деньги за отмененный заказ, возврат товара или сервис. Сумма может быть от нескольких сотен до нескольких тысяч долларов. Затем мошенники убеждают вернуть «ошибочный» платеж.
Фокус в том, что реального возврата нет. Если жертва платит, она переводит собственные деньги мошенникам.
Схема бьет по доверию к инфраструктуре Shopify
Главная деталь атаки — уведомление приходит не из кривого письма с поддельным доменом, а через инфраструктуру Shopify и приложение Shop, где пользователи привыкли видеть реальные покупки, доставки и возвраты.
По данным Huntress, атакующие создают собственный магазин на Shopify или используют уже скомпрометированный. В одном случае исследователи видели магазин с названием My Store. Его позже удалили, поэтому глубже изучить площадку не удалось.
После этого мошенники оформляют фиктивный заказ. Получателем они указывают жертву: по номеру телефона или адресу электронной почты. Такие данные сейчас легко находят в утечках, которые годами гуляют по теневым форумам и базам.
Когда заказ проходит, уведомление появляется в приложении Shop у выбранного пользователя. Если на телефоне включены push-уведомления, человек видит обычный значок Shopify рядом с другими системными уведомлениями.
Телефон мошенников прячут в адресе доставки
Самый нервный момент схемы — контакт с жертвой. В этой кампании атакующие не обязательно звонят первыми: они оставляют номер в поле адреса доставки и рассчитывают, что человек сам запаникует.
Huntress привела пример адреса, где имя получателя и строка доставки выглядели как предупреждение: «If You Didnt Place This Order Call Us at 1_888_690_3420». Номер повторялся и в конце адреса.
Для внимательного пользователя это красный флаг. В адресе доставки не должно быть инструкций, телефонных номеров поддержки и текста капсом. Ошибки в грамматике тоже выдают ручную сборку мошеннического сообщения.
Но атака давит не на технику, а на реакцию. Человек видит незнакомый заказ, сумму возврата или намек на проблему. В рабочий день, между созвонами и задачами, такой трюк может сработать.
Huntress перечислила признаки поддельного заказа
Исследователи не называют кампанию массовой и не раскрывают, сколько пользователей Shopify столкнулись с такими заказами. Они описывают механику и признаки, по которым бизнесу и обычным покупателям проще отделить реальное уведомление от ловушки.
- Контакты в заказе: телефон, email или ссылка в адресе доставки выглядят подозрительно.
- Проверка платежа: банковский счет должен показать реальное списание или возврат.
- Статус заказа: в приложении Shop можно отметить незнакомый заказ как «Not my order».
- Магазин: новые витрины без отзывов и с описанием «coming soon» требуют осторожности.
Эти пункты звучат базово, но именно на базовых вещах такие схемы и живут. Антивирус не всегда спасет от решения, которое человек принимает сам. Тут важнее не звонить по номеру из подозрительного поля и проверять деньги в банке, а не в уведомлении.
Для владельцев магазинов на Shopify риск неприятнее, чем обычный фишинг. Платформа остается настоящей, уведомление тоже приходит настоящим каналом. Подделывают не приложение, а контекст вокруг заказа.
Huntress не сообщила о заметном ущербе для сообщества Shopify и не назвала конкретную группу пользователей, на которую нацелили кампанию. В опубликованном примере магазин назывался My Store и исчез до завершения подробной проверки.