사이버 범죄자들이 고전적인 가짜 환불 사기를 더 정교하게 바꾸고 있다. 가짜 이메일이나 위조 웹사이트만 사용하는 대신 Shopify의 정상적인 Shop 알림 경로를 악용하는 방식이다. Huntress 연구진에 따르면 피해자는 실제 Shop 앱 안에서 허위 구매·청구 알림을 받고, 경우에 따라 정상 Push Notification처럼 표시된다.
이 캠페인이 위험한 이유는 Shopify를 외부에서 흉내 내는 것이 아니라 진짜 플랫폼에 대한 신뢰를 이용하기 때문이다. Huntress는 자사 직원 여러 명이 2026년 5월부터 8월 사이 이런 메시지를 받았으며 다른 사용자들의 보고도 이어졌다고 설명했다. 목적은 피해자가 모르는 구매가 발생했다고 믿게 만든 뒤 공격자가 통제하는 연락처로 유도하는 것이다.
공격자는 Shopify 자체 알림 인프라를 악용
Huntress는 허위 Shopify 판매자 계정이나 탈취된 계정을 이용해 가짜 주문을 만드는 것으로 보고 있다. 주문이 Shopify 생태계 내부에서 생성되기 때문에 피해자는 수상한 도메인의 피싱 메일이 아니라 실제 Shop 앱의 알림을 받게 된다.
연구진은 이를 ‘Living Off Trusted Sites’의 변형으로 본다. 이번에는 Shopify의 알림 메커니즘 자체가 가짜 주문 경고 전달에 활용되면서 사용자의 의심을 낮춘다.
가짜 주문은 피해자가 직접 전화를 걸도록 설계
허위 주문에는 공격자 연락처가 Shipping Address나 영수증 정보 등에 들어갈 수 있다. 큰 금액이나 모르는 구매를 본 피해자가 표시된 전화번호나 이메일을 공식 환불·분쟁 채널로 착각하게 만드는 것이 목적이다.
Huntress는 사기범들이 Remote Access를 허용하게 하거나 온라인 뱅킹 정보를 요구하고, 존재하지 않는 초과 환불금을 돌려달라며 Gift Card나 Wire Transfer를 요구할 수 있다고 경고한다. 원래 구매는 가짜지만 피해자가 보내는 돈은 실제 돈이다.
수상한 주문과 별개의 경로에서 거래를 확인해야
Huntress는 모르는 주문에 들어 있는 전화번호로 전화하거나 이메일을 보내거나 링크를 열지 말라고 권고한다. 대신 은행, 카드사, PayPal 등 실제 결제 계정을 직접 확인해 진짜 청구가 있는지 확인해야 한다.
Shopify 사용자는 가능할 경우 의심 주문을 ‘Not my order’로 표시할 수 있고 Shopify 보안 가이드는 공식 채널을 통한 피싱 신고를 권장한다. 정상 플랫폼에서 온 알림이라도 내용은 공격자가 통제할 수 있다는 점이 핵심이다.
신뢰받는 플랫폼 악용이 더 큰 보안 문제로
Shopify 사례는 공격자가 사용자가 이미 신뢰하는 서비스 내부에서 활동하려는 흐름을 보여준다. Cloud Platform, 광고 시스템, Collaboration Tool, Customer Support 인프라도 비슷하게 악용될 수 있다. 범죄자가 정상 플랫폼의 Branding과 알림 채널을 빌리면 기존 시각적 경고 신호는 덜 믿을 만해진다.
개인과 기업 모두 행동하기 전에 두 번째 독립 채널에서 사건을 확인하는 습관이 필요하다. 결제 알림은 실제 결제 계정에서 확인하고 Support 전화 요청은 의심 메시지와 별개로 공식 연락처를 찾아 검증해야 한다.







