Golpistas abusam de notificações reais da Shopify em novo esquema de falso reembolso

Por
KOMCHAD
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย

Cibercriminosos estão dando uma nova aparência ao clássico golpe de falso reembolso ao abusar do canal legítimo de notificações do Shopify Shop, em vez de depender apenas de e-mails falsos ou sites clonados. Pesquisadores da Huntress afirmam que vítimas recebem compras e faturas falsas dentro do aplicativo real Shop, às vezes acompanhadas de Push Notifications que parecem normais.

O problema é que a campanha explora a confiança em uma plataforma autêntica, e não apenas uma imitação externa da Shopify. A Huntress diz que vários de seus funcionários receberam mensagens assim entre maio e agosto de 2026, enquanto outros relatos surgiram. O objetivo é convencer a vítima de que ocorreu uma compra desconhecida e levá-la a um contato controlado pelos criminosos.

Atacantes abusam da própria infraestrutura de notificações da Shopify

A Huntress acredita que o esquema usa contas fraudulentas de vendedores ou contas comprometidas para gerar pedidos falsos. Como o pedido é criado dentro do ecossistema Shopify, a vítima recebe uma notificação autêntica do app Shop, não um e-mail clássico de phishing enviado de um domínio suspeito.

Os pesquisadores descrevem a técnica como uma variação de ‘Living Off Trusted Sites’. Neste caso, o próprio mecanismo de notificação ajuda a entregar o alerta fraudulento e a reduzir a desconfiança natural do usuário.

O pedido falso é criado para fazer a vítima ligar

Pedidos fraudulentos podem incluir dados de contato controlados pelos atacantes em campos como Shipping Address ou informações do recibo. Ao ver uma compra alta ou desconhecida, a vítima pode acreditar que o telefone ou e-mail mostrado é o canal correto para contestar a cobrança ou pedir reembolso.

A Huntress alerta que criminosos podem pressionar a pessoa a permitir Remote Access, revelar credenciais bancárias ou ‘devolver’ um suposto valor pago a mais por Gift Card ou Wire Transfer. A compra inicial é falsa, mas o dinheiro enviado pela vítima é real.

A transação deve ser verificada em outro canal

A Huntress recomenda não ligar para números, enviar e-mails ou abrir links incluídos em pedidos desconhecidos. Em vez disso, o usuário deve verificar diretamente banco, cartão, PayPal ou outro meio de pagamento para confirmar se existe uma cobrança real.

Usuários da Shopify também podem marcar pedidos suspeitos como ‘Not my order’ quando a opção existir, e a orientação de segurança da Shopify recomenda usar canais oficiais para denunciar phishing. Até uma notificação entregue por uma plataforma real pode conter conteúdo controlado por atacantes.

Abusar de plataformas confiáveis virou um problema maior

O caso Shopify ilustra um desafio mais amplo: atacantes tentam operar dentro de serviços que as pessoas já confiam. Cloud Platform, sistemas de anúncios, Collaboration Tools ou infraestrutura de Customer Support podem ser usados de forma semelhante. Quando criminosos aproveitam Branding e canais legítimos, sinais visuais tradicionais ficam menos confiáveis.

Para usuários e empresas, o hábito mais seguro é confirmar o evento por um segundo canal independente antes de agir. Uma notificação de gasto deve ser verificada na conta de pagamento real, e pedidos para ligar ao suporte devem ser validados com contatos obtidos separadamente no site ou app oficial.

Partilhar este artigo
Seguir:
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย
Deixar um comentário