Penipu Menyalahgunakan Notifikasi Shopify Sebenar dalam Scam Fake Refund Baharu

Oleh
KOMCHAD
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย

Penjenayah siber memberikan kelainan baharu kepada scam fake refund klasik dengan menyalahgunakan saluran notifikasi sah Shopify Shop, bukan sekadar bergantung pada e-mel palsu atau laman tiruan. Penyelidik Huntress berkata mangsa menerima amaran pembelian dan invois palsu terus dalam aplikasi Shop sebenar, kadangkala melalui Push Notification yang kelihatan normal.

Kempen ini membimbangkan kerana ia mengeksploitasi kepercayaan terhadap platform sebenar. Huntress berkata beberapa kakitangannya menerima mesej sebegini antara Mei dan Ogos 2026, sementara laporan lain turut muncul. Matlamatnya ialah meyakinkan mangsa bahawa pembelian asing telah berlaku dan membawa mereka kepada kontak yang dikawal penipu.

Penyerang menyalahgunakan infrastruktur notifikasi Shopify sendiri

Huntress percaya skim ini mungkin menggunakan akaun penjual Shopify palsu atau akaun yang telah dikompromi untuk mencipta pesanan rekaan. Oleh sebab pesanan dihasilkan dalam ekosistem Shopify, mangsa menerima notifikasi sah daripada aplikasi Shop dan bukannya e-mel phishing biasa daripada domain mencurigakan.

Penyelidik menerangkan taktik ini sebagai variasi ‘Living Off Trusted Sites’. Mekanisme notifikasi Shopify sendiri membantu menyampaikan amaran pesanan palsu dan mengurangkan rasa curiga pengguna.

Pesanan palsu direka supaya mangsa menghubungi penipu

Pesanan rekaan boleh memasukkan maklumat hubungan penyerang dalam ruangan seperti Shipping Address atau butiran resit. Apabila melihat pembelian besar atau tidak dikenali, mangsa mungkin menyangka nombor telefon atau e-mel yang dipaparkan ialah saluran rasmi untuk mempertikai caj atau meminta refund.

Huntress memberi amaran penipu boleh mendesak mangsa memberi Remote Access, berkongsi kelayakan perbankan, atau ‘memulangkan’ bayaran berlebihan palsu melalui Gift Card atau Wire Transfer. Pembelian asal palsu, tetapi wang yang dihantar mangsa adalah sebenar.

Sahkan transaksi melalui saluran bebas

Huntress mengesyorkan pengguna tidak menelefon nombor, menghantar e-mel atau membuka pautan dalam pesanan yang tidak dikenali. Sebaliknya, periksa terus akaun bank, kad, PayPal atau kaedah pembayaran lain untuk melihat sama ada caj sebenar wujud.

Pengguna Shopify juga boleh menanda pesanan mencurigakan sebagai ‘Not my order’ jika pilihan tersedia, manakala panduan keselamatan Shopify menyarankan pelaporan phishing melalui saluran rasmi. Notifikasi daripada platform sebenar masih boleh membawa kandungan yang dikawal penyerang.

Penyalahgunaan platform dipercayai menjadi masalah keselamatan lebih besar

Kes Shopify menggambarkan cabaran lebih luas: penyerang semakin cuba beroperasi dalam perkhidmatan yang sudah dipercayai pengguna. Cloud Platform, sistem iklan, Collaboration Tools atau infrastruktur Customer Support boleh disalahgunakan dengan cara sama. Apabila penjenayah meminjam Branding dan saluran notifikasi sah, petunjuk visual tradisional menjadi kurang boleh dipercayai.

Bagi pengguna dan perniagaan, tabiat lebih selamat ialah mengesahkan kejadian melalui saluran bebas kedua sebelum bertindak. Notifikasi perbelanjaan perlu disemak pada akaun pembayaran sebenar, manakala permintaan menghubungi support perlu disahkan dengan butiran rasmi yang diperoleh secara berasingan.

Kongsi artikel ini
Ikuti:
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย
Tinggalkan komen