Des cybercriminels modernisent l’arnaque classique au faux remboursement en détournant le canal légitime de notifications de Shopify Shop, plutôt que de compter uniquement sur des e-mails usurpés ou de faux sites. Selon Huntress, des victimes reçoivent directement dans la véritable application Shop de fausses alertes d’achat ou de facture, parfois sous forme de notifications push normales.
Cette campagne est préoccupante car elle exploite la confiance dans une vraie plateforme au lieu d’imiter Shopify depuis l’extérieur. Huntress indique que plusieurs de ses employés ont reçu ces messages entre mai et août 2026, tandis que d’autres signalements ont circulé. L’objectif est de convaincre la victime qu’un achat inconnu a eu lieu puis de l’orienter vers un contact contrôlé par les escrocs.
Les attaquants détournent l’infrastructure de notification de Shopify
Huntress estime que le dispositif repose probablement sur de faux comptes vendeurs Shopify ou des comptes compromis capables de générer de fausses commandes. Comme la commande est créée dans l’écosystème Shopify, la victime reçoit une notification authentique de l’application Shop plutôt qu’un e-mail de phishing provenant d’un domaine suspect.
Les chercheurs décrivent cette technique comme une variante de ‘Living Off Trusted Sites’. Ici le mécanisme de notification de Shopify lui-même contribue à livrer l’alerte frauduleuse et à réduire la méfiance de l’utilisateur.
La fausse commande pousse la victime à appeler l’escroc
Les commandes frauduleuses peuvent contenir les coordonnées de l’attaquant dans des champs comme l’adresse de livraison ou les informations du reçu. Face à un achat élevé ou inconnu, la victime peut croire que le numéro ou l’adresse e-mail affiché est le bon moyen de contester le paiement ou demander un remboursement.
Huntress avertit que les escrocs peuvent demander un Remote Access, des identifiants bancaires, ou exiger le ‘retour’ d’un supposé trop-perçu via Gift Card ou virement. L’achat initial est faux, mais l’argent envoyé par la victime est réel.
Il faut vérifier la transaction par un canal indépendant
Huntress recommande de ne pas appeler les numéros, écrire aux adresses ou ouvrir les liens présents dans une commande inconnue. Il vaut mieux vérifier directement son compte bancaire, sa carte, PayPal ou tout autre moyen de paiement afin de confirmer l’existence d’un vrai débit.
Les utilisateurs Shopify peuvent aussi marquer certaines commandes comme ‘Not my order’ et Shopify recommande de signaler le phishing via ses canaux officiels. Une notification livrée par une vraie plateforme peut toujours contenir un contenu contrôlé par un attaquant.
L’abus des plateformes de confiance devient un enjeu majeur
Le cas Shopify illustre un défi plus large : les attaquants cherchent à opérer au sein de services déjà jugés fiables. Cloud Platform, publicité, Collaboration Tools ou Customer Support peuvent aussi être détournés. Lorsqu’un criminel emprunte le Branding et le canal de notification d’une plateforme légitime, les indices visuels traditionnels deviennent moins fiables.
Pour les particuliers comme pour les entreprises, la meilleure habitude consiste à confirmer l’événement via un second canal indépendant avant d’agir. Une alerte de paiement doit être comparée au compte réel et une demande d’appel au support doit être vérifiée avec des coordonnées récupérées séparément sur un site ou une application officielle.







