• Huntress раскрывает мошенничество с возвратом средств в Shopify с использованием поддельных заказов и уведомлений приложений
  • Злоумышленники встраивают контактные данные в адреса доставки, чтобы обманом заставить жертв заплатить
  • Пользователям рекомендуется игнорировать подозрительную информацию, проверять возврат средств и сообщать о поддельных магазинах

Хакеры нацелены на предприятия и частных лиц, управляющих магазинами Shopify, с помощью весьма изощренного мошенничества с поддельным возвратом средств, как выяснили эксперты предупредили.

Исследователи безопасности из Huntress обрисовали, как работает мошенничество с фальшивым возвратом средств: сначала жертва получает уведомление о том, что она получила возмещение. Это может быть возвращенный iPhone, отмененная услуга или заказ. «Возврат» может составлять от нескольких сотен до нескольких тысяч долларов. Вскоре после этого мошенники звонят (или отправляют письмо) жертве, говорят, что работают в компании, которая ошибочно вернула деньги, и убеждают жертву вернуть средства.

Если жертва подчиняется, они фактически отправляют жертвам свои собственные деньги, поскольку «возврата» так и не произошло.

Злоупотребление инфраструктурой Shopify

Есть несколько способов осуществить эту атаку: иногда мошенники действительно совершают первоначальную транзакцию, но могут ее отменить и вернуть средства; в других сценариях они создают поддельные страницы, показывающие транзакции, обманывая тех, кто немного более доверчив.

В большинстве случаев мошенничество с фальшивым возвратом средств можно относительно легко обнаружить, поэтому в настоящее время они не так популярны. Однако эта новая кампания имеет зловещий поворот, который заставит вздрогнуть даже закоренелых ветеранов.

В отчете Huntress отмечается, что злоумышленники начинают с создания собственного магазина Shopify (или используют скомпрометированный). Тот, который наблюдали исследователи, назывался «Мой магазин» и позже был удален, прежде чем его можно было дополнительно изучить. Затем злоумышленники сами делают фальшивый заказ, указывая в качестве цели получателей, используя их номера телефонов или адреса электронной почты.

В наши дни получить такую ​​информацию не так уж и сложно. В темную сеть утекли сотни баз данных электронной почты и номеров телефонов, которые можно получить бесплатно (или за несколько долларов). Когда они отправляют заказ на покупку, в приложениях магазина жертвы появляется уведомление.

Да, это так. В самом приложении Shopify. Происходит через инфраструктуру Shopify. Таким образом, его легко спутать с подлинным уведомлением. Ситуация еще хуже для пользователей, которые включили push-уведомления на своих мобильных телефонах, поскольку они увидят уведомление с логотипом Shopify рядом со всеми остальными уведомлениями на своем телефоне.

Но злоумышленникам еще предстоит провернуть самое сложное — заставить жертву «вернуть» деньги. В этом случае вместо того, чтобы звонить или отправлять им сообщения, они оставляют свою контактную информацию в адресе доставки, надеясь, что жертвы запаникуют и сами свяжутся с ними.

В одном из общих примеров адрес доставки был указан как: Оуэн Нолан «2856, если вы не разместили этот заказ, позвоните нам по телефону 1_888_690_3420-», Олбани, штат Нью-Йорк, США, 1_888_690_3420».

Для тех, кто наступает. внимательно пробираясь по пустошам Интернета, сообщение, включенное в адрес доставки, сразу же становится тревожным сигналом. Грамматические ошибки, все буквы с заглавной буквы и совершенно неуместный номер телефона должны быть вполне очевидным признаком попытки мошенничества. Однако, поскольку такого рода мошенничество делает ставку на то, что люди быстры, безрассудны, перегружены работой и напуганы, это может просто сработать.

Хантресс не сказала, оказала ли афера какое-либо значимое влияние на сообщество Shopify и была ли она нацелена. определенная подгруппа пользователей

Защита от мошенничества с фальшивым возвратом денег

Чтобы защититься от таких атак, исследователи советуют пользователям никогда не использовать номера телефонов, адреса электронной почты или ссылки, содержащиеся в заказе, которые не распознаваемы. Они также советуют пользователям, обеспокоенным безопасностью своей учетной записи в магазине или личных данных, обращаться в службу поддержки, а также подчеркивают, что пользователи должны проверять свои банковские счета, чтобы убедиться, что они действительно были. Если это не так, они могут сообщить о заказе как «Не мой заказ» в приложении магазина.

Наконец, при покупке в магазине в магазине пользователи должны проверять магазин и отзывы о его продуктах, чтобы узнать об опыте других клиентов. Если пользователи обеспокоены тем, что продукт или магазин могут быть поддельными, о них можно легко сообщить. Многие из магазинов, участвующих в этом мошенничестве, также были совершенно новыми, а некоторые также использовали описание «скоро».