Los ciberdelincuentes están dando una vuelta de tuerca a la clásica estafa de falso reembolso al abusar del canal legítimo de notificaciones de Shopify Shop, en lugar de depender únicamente de correos falsificados o páginas clonadas. Investigadores de Huntress afirman que las víctimas reciben compras y facturas falsas directamente dentro de la aplicación real Shop, a veces mediante notificaciones push aparentemente normales.
El problema es especialmente serio porque la campaña explota la confianza en una plataforma auténtica en lugar de limitarse a imitar a Shopify desde fuera. Huntress afirma que varios de sus empleados recibieron mensajes de este tipo entre mayo y agosto de 2026, y existen otros reportes. El objetivo es hacer creer a la víctima que se realizó una compra desconocida y llevarla a un contacto controlado por los estafadores.
Los atacantes abusan de la propia infraestructura de notificaciones de Shopify
Huntress cree que el esquema utiliza cuentas de vendedores fraudulentas o comprometidas para generar pedidos falsos. Como el pedido nace dentro del ecosistema de Shopify, la víctima recibe una alerta auténtica de la app Shop en lugar de un correo de phishing enviado desde un dominio sospechoso.
Los investigadores lo describen como una variante de ‘Living Off Trusted Sites’. Aquí el mecanismo de notificaciones de Shopify termina entregando la alerta fraudulenta y reduce la desconfianza natural del usuario.
El pedido falso está diseñado para que la víctima llame al estafador
Los pedidos fraudulentos pueden incluir datos de contacto controlados por el atacante en campos como la dirección de envío o la información del recibo. Al ver una compra grande o desconocida, la víctima puede pensar que el teléfono o correo incluido es el canal correcto para disputar el cargo o pedir un reembolso.
Huntress advierte que los delincuentes pueden presionar a la persona para que conceda Remote Access, revele credenciales bancarias o ‘devuelva’ un supuesto exceso de reembolso mediante Gift Card o transferencia. La compra original es falsa, pero el dinero que la víctima envía es real.
La transacción debe verificarse por un canal independiente
Huntress recomienda no llamar a teléfonos, escribir a correos ni abrir enlaces incluidos en pedidos desconocidos. En su lugar, el usuario debe entrar directamente en su banco, tarjeta, PayPal u otra cuenta de pago y comprobar si existe un cargo real.
Los usuarios de Shopify también pueden marcar pedidos sospechosos como ‘Not my order’ cuando la opción esté disponible, y las guías de seguridad de Shopify recomiendan denunciar el phishing por canales oficiales. Una plataforma real no garantiza que cada contenido de la notificación sea legítimo.
El abuso de plataformas confiables es un problema creciente
El caso Shopify refleja un desafío más amplio: los atacantes intentan operar dentro de servicios que los usuarios ya consideran confiables. Cloud Platform, sistemas publicitarios, Collaboration Tools e infraestructura de Customer Support pueden ser utilizados de forma similar. Cuando el criminal toma prestado Branding y canales reales, las señales visuales tradicionales pierden valor.
La práctica más segura es confirmar el evento mediante un segundo canal independiente antes de actuar. Una alerta de gasto debe contrastarse con la cuenta de pago real, y una solicitud para llamar a soporte debe verificarse usando datos obtenidos por separado en un sitio o app oficial.







