Приложение Shop от Shopify используют для фишинговых атак
Приложение Shop от Shopify используют для фишинговых атак

Злоумышленники всё активнее злоупотребляют приложением Shop от Shopify для отслеживания заказов, добавляя поддельные квитанции о покупках в историю заказов пользователей, чтобы обманом вынудить их передать конфиденциальные данные или установить ПО для удалённого доступа.

Цифровой ассистент Shop выступает централизованной платформой, где пользователи могут отслеживать заказы из разных интернет-магазинов, получать квитанции и информацию о доставке, а также находить и покупать товары у продавцов, использующих Shopify.

Приложение особенно популярно в Северной Америке, где доступны более широкие возможности поддержки и покупок. Число загрузок в Google Play превышает 50 миллионов, а в App Store у него 7 миллионов оценок.

По данным компании Gen Digital, мошенники добавляют поддельные заказы, которые отображаются наряду с реальными покупками, выдавая себя за бренды Norton, McAfee, Apple и PayPal.

Фейковая квитанция о покупке Norton в приложении Shop
Фейковая квитанция о покупке Norton в приложении Shop

В этих электронных квитанциях также указан номер телефона, по которому пользователи могут позвонить, чтобы оспорить покупку. Однако на том конце провода их ждёт мошенник, выдающий себя за сотрудника службы поддержки.

Используя методы социальной инженерии, злоумышленник пытается убедить жертву раскрыть учётные данные, платёжную информацию и одноразовые коды подтверждения.

В некоторых случаях, как отмечают исследователи, жертв обманом вынуждают установить программу, предоставляющую удалённый доступ к устройству.

Исследователи Gen Digital обращают внимание, что размещение поддельных квитанций в приложении Shop работает эффективнее, чем распространение мошеннических уведомлений по электронной почте (более известный метод, называемый callback-фишинг).

Shop считается легитимным приложением для онлайн-покупок, и пользователи по умолчанию ему доверяют. Поэтому заказы, появляющиеся там, с гораздо большей вероятностью вызовут реакцию у ничего не подозревающих пользователей.

Исследователи отмечают, что многие поддельные квитанции содержат грамматические ошибки, что служит очевидным тревожным сигналом. Однако, столкнувшись со счётом на крупную сумму, пользователи могут не обратить на них внимания.

Несмотря на наблюдаемую волну мошеннических квитанций, пока неясно, каким образом они добавляются в приложение Shop.

По словам исследователей, Shop может собирать заказы из нескольких источников, включая анализ электронной почты, привязку учётных записей и рабочие процессы заказов, однако ни один из них не удалось однозначно подтвердить как канал доставки мошеннических уведомлений.

В Gen Digital подчёркивают, что не обнаружили свидетельств компрометации Shop, Shopify или кого-либо из компаний, от имени которых действовали мошенники.

“Мы обнаружили злоумышленников, использующих нашу платформу для создания поддельных уведомлений о заказах, и внедрили новые механизмы контроля, которые значительно сократили подобную активность и повысили нашу способность выявлять её в будущем.”

Shopify рекомендует пользователям, получившим подозрительное уведомление, “не звонить по указанным в нём номерам и сообщить о магазине прямо в приложении Shop”.

Пока ситуация не прояснится, пользователям, обнаружившим в Shop квитанции на заказы, которые они не совершали, рекомендуется не звонить по указанным телефонам, а проверять любые сомнительные списания напрямую в своём банке.

Тем, кто уже связался с мошенниками и раскрыл конфиденциальные данные, следует немедленно сменить пароли учётных записей и обратиться в банк для блокировки карты.