มิจฉาชีพใช้แจ้งเตือน Shopify จริง หลอกเหยื่อด้วย Fake Refund Scam รูปแบบใหม่

โดย
KOMCHAD
โดยKOMCHAD
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย

อาชญากรไซเบอร์กำลังปรับ Fake Refund Scam แบบเดิมให้แนบเนียนขึ้น ด้วยการใช้ระบบแจ้งเตือนจริงของ Shopify Shop แทนการพึ่งอีเมลปลอมหรือเว็บไซต์เลียนแบบเพียงอย่างเดียว นักวิจัยจาก Huntress ระบุว่าเหยื่อได้รับแจ้งเตือนการซื้อและใบแจ้งหนี้ปลอมโดยตรงภายในแอป Shop จริง และบางกรณียังมาในรูปแบบ Push Notification ที่ดูเหมือนการแจ้งเตือนปกติ

สิ่งที่ทำให้แคมเปญนี้น่ากังวลคือคนร้ายอาศัยความน่าเชื่อถือของแพลตฟอร์มจริง Huntress ระบุว่าพนักงานของบริษัทหลายรายได้รับข้อความลักษณะนี้ระหว่างเดือนพฤษภาคมถึงสิงหาคม 2026 และมีรายงานจากผู้ใช้รายอื่นตลอดปี เป้าหมายคือทำให้เหยื่อเชื่อว่ามีการซื้อสินค้าที่ตัวเองไม่ได้ทำ แล้วผลักให้ติดต่อช่องทางที่มิจฉาชีพควบคุม

คนร้ายใช้โครงสร้างแจ้งเตือนของ Shopify เอง

Huntress เชื่อว่าแคมเปญอาจใช้บัญชีผู้ขาย Shopify ที่สร้างขึ้นเพื่อหลอกลวงหรือบัญชีที่ถูกยึด เพื่อสร้างคำสั่งซื้อปลอม เมื่อคำสั่งซื้อเกิดขึ้นภายในระบบของ Shopify เหยื่อจึงได้รับแจ้งเตือนจากแอป Shop จริง แทนที่จะเป็นอีเมล Phishing จากโดเมนน่าสงสัย

นักวิจัยเรียกแนวทางนี้ว่าเป็นรูปแบบหนึ่งของ ‘Living Off Trusted Sites’ ในกรณีนี้ระบบ Notification ของ Shopify เองถูกใช้ส่งแจ้งเตือนคำสั่งซื้อปลอม ทำให้ผู้ใช้ลดความระแวงเพราะข้อความปรากฏอยู่ในบริการจริง

คำสั่งซื้อปลอมถูกสร้างมาเพื่อให้เหยื่อโทรหามิจฉาชีพ

คำสั่งซื้อปลอมสามารถฝังข้อมูลติดต่อของคนร้ายไว้ในช่อง Shipping Address หรือข้อมูลใบเสร็จ เมื่อเหยื่อเห็นยอดซื้อจำนวนมากหรือรายการที่ไม่คุ้นเคย ก็อาจเข้าใจว่าเบอร์โทรหรืออีเมลที่แสดงอยู่คือช่องทางที่ถูกต้องสำหรับโต้แย้งรายการหรือขอคืนเงิน

Huntress เตือนว่าคนร้ายอาจกดดันให้เหยื่ออนุญาต Remote Access เข้าเครื่อง เปิดเผยข้อมูล Internet Banking หรือให้ ‘คืนเงินส่วนเกิน’ ผ่าน Gift Card หรือ Wire Transfer ทั้งที่คำสั่งซื้อเดิมเป็นของปลอม แต่เงินที่เหยื่อโอนออกไปเป็นเงินจริง

ผู้ใช้ควรตรวจสอบธุรกรรมผ่านช่องทางอื่น

Huntress แนะนำว่าไม่ควรโทรหาเบอร์ ส่งอีเมล หรือเปิดลิงก์ที่ปรากฏในคำสั่งซื้อที่ไม่รู้จัก แต่ควรตรวจสอบบัญชีธนาคาร บัตรเครดิต PayPal หรือช่องทางชำระเงินจริงโดยตรงว่ามีการหักเงินเกิดขึ้นหรือไม่

ผู้ใช้ Shopify สามารถทำเครื่องหมายคำสั่งซื้อที่น่าสงสัยเป็น ‘Not my order’ หากมีตัวเลือกดังกล่าว ขณะที่คู่มือความปลอดภัยของ Shopify แนะนำให้รายงาน Phishing ผ่านช่องทางทางการ ประเด็นสำคัญคือแม้ Notification จะมาจากแพลตฟอร์มจริง เนื้อหาก็ยังอาจถูกควบคุมโดยผู้โจมตี

การใช้แพลตฟอร์มที่เชื่อถือได้เป็นเครื่องมือโจมตีกำลังเพิ่มขึ้น

กรณี Shopify สะท้อนปัญหาใหญ่ขึ้นในโลก Cybersecurity คือคนร้ายพยายามทำงานภายในบริการที่ผู้ใช้เชื่อถืออยู่แล้ว ตั้งแต่ Cloud Platform ระบบโฆษณา Collaboration Tool ไปจนถึงระบบ Customer Support เมื่ออาชญากรยืม Branding และช่องทาง Notification ของบริการจริงมาใช้ สัญญาณเตือนแบบเดิมจึงเชื่อถือได้น้อยลง

สำหรับผู้ใช้และธุรกิจ พฤติกรรมที่ปลอดภัยกว่าคือยืนยันเหตุการณ์ผ่านช่องทางอิสระอีกหนึ่งช่องทางก่อนลงมือทำ หากมีแจ้งเตือนว่ามีการใช้เงิน ควรตรวจบัญชีชำระเงินจริง และหากข้อความขอให้ติดต่อ Support ควรค้นหาข้อมูลติดต่อจากเว็บไซต์หรือแอปอย่างเป็นทางการโดยแยกจากข้อความต้องสงสัย

แชร์บทความนี้
โดยKOMCHAD
ติดตาม
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย
ฝากความคิดเห็น