Binibigyan ng cybercriminals ng bagong twist ang classic fake refund scam sa pamamagitan ng pag-abuso sa lehitimong notification pipeline ng Shopify Shop, sa halip na umasa lang sa spoofed emails o fake websites. Ayon sa Huntress, nakakatanggap ang victims ng bogus purchase at invoice alerts direkta sa tunay na Shop app, minsan bilang normal-looking Push Notifications.
Mahalaga ang campaign dahil ginagamit nito ang tiwala sa isang tunay na platform. Sinabi ng Huntress na ilan sa sarili nitong employees ang nakatanggap ng ganitong messages mula Mayo hanggang Agosto 2026, at may iba pang reports. Layunin nitong paniwalain ang victim na may unknown purchase at itulak siya sa contact na kontrolado ng scammer.
Inaabuso ng attackers ang sariling notification infrastructure ng Shopify
Ayon sa Huntress, malamang gumagamit ang scheme ng fraudulent Shopify seller accounts o compromised accounts para gumawa ng bogus orders. Dahil sa loob ng Shopify ecosystem nililikha ang order, nakakakuha ang victim ng authentic Shop app notification sa halip na ordinaryong phishing email mula sa suspicious domain.
Tinatawag ng researchers ang tactic na variation ng ‘Living Off Trusted Sites.’ Ang sariling notification mechanism ng Shopify ang tumutulong maghatid ng fraudulent order alert at nagpapababa sa natural na pagdududa ng user.
Dinisenyo ang fake order para tumawag ang victim sa scammer
Maaaring ilagay ng scammers ang attacker-controlled contact details sa fields gaya ng Shipping Address o receipt information. Kapag nakakita ang victim ng malaking purchase o order na hindi niya kilala, maaari niyang isipin na ang phone number o email doon ang tamang lugar para mag-dispute o humingi ng refund.
Babala ng Huntress, maaaring pilitin ng scammers ang caller na magbigay ng Remote Access, online-banking credentials, o ‘ibalik’ ang fake overpayment gamit ang Gift Card o Wire Transfer. Fake ang original purchase, pero totoong pera ang ipapadala ng victim.
I-verify ang transaction sa ibang channel
Inirerekomenda ng Huntress na huwag tawagan ang phone numbers, mag-email sa addresses, o buksan ang links sa unfamiliar order. Sa halip, direktang i-check ang bank, card, PayPal o ibang payment account kung may real charge.
Maaaring i-mark ng Shopify users ang suspicious orders bilang ‘Not my order’ kapag available, at inirerekomenda ng Shopify security guidance ang official phishing reporting channels. Kahit tunay ang platform na nag-deliver ng notification, puwedeng attacker-controlled ang content.
Lumalaki ang problema ng trusted-platform abuse
Ipinapakita ng Shopify case ang mas malawak na challenge: mas gustong gumalaw ng attackers sa loob ng services na pinagkakatiwalaan na ng users. Cloud Platform, ad systems, Collaboration Tools at Customer Support infrastructure ay maaari ring abusuhin. Kapag nahiram ng criminals ang Branding at notification channels ng legit service, mas hindi reliable ang traditional visual cues.
Para sa users at businesses, mas ligtas na i-verify ang event sa second independent channel bago kumilos. Ang spending notification ay dapat i-check sa actual payment account, at ang request na tumawag sa support ay dapat i-validate gamit ang contact details na kinuha nang hiwalay mula sa suspicious message.







