网络犯罪分子正在给经典的假退款骗局换上更可信的外衣:不再只依赖仿冒邮件和假网站,而是滥用Shopify官方Shop应用的通知链路。Huntress研究人员表示,受害者会直接在真实Shop应用中收到虚假的购买或账单提示,有时甚至以正常Push Notification的形式出现。
这类攻击危险之处在于,它利用的不是外部仿冒,而是用户对真实平台本身的信任。Huntress称,其多名员工在2026年5月至8月期间收到类似消息,其他用户也有报告。攻击者的目标是让受害者相信发生了一笔陌生消费,然后主动联系由诈骗者控制的号码或邮箱。
攻击者滥用Shopify自己的通知基础设施
Huntress认为,攻击者很可能使用虚假创建或已被接管的Shopify商家账号生成伪造订单。因为订单是在Shopify生态内产生,受害者收到的是来自真实Shop应用的通知,而不是来自可疑域名的传统钓鱼邮件。
研究人员把这种做法描述为“Living Off Trusted Sites”的变种。这次Shopify的官方通知机制本身成为虚假订单提示的发送渠道,从而降低用户警惕。
虚假订单的目标是诱导受害者主动拨打电话
诈骗订单可以把攻击者控制的联系方式放进Shipping Address、收据或其他字段。用户看到高额或陌生购买后,很容易把订单中的电话号码或邮箱误认为官方的退款、争议处理渠道。
Huntress警告,诈骗者可能诱导受害者开放Remote Access、提供网银凭据,或者声称出现多退的钱,要求通过Gift Card或Wire Transfer退回。最初的购买是假的,但受害者真正转出去的钱却是真的。
应该通过独立渠道确认交易是否真实
Huntress建议,不要拨打陌生订单里的电话、不要给其中的邮箱发信,也不要打开里面的链接。更安全的做法是直接查看银行、信用卡、PayPal或其他支付账户,确认是否真的存在对应扣款。
Shopify用户在提供该功能时可将可疑订单标记为“Not my order”,Shopify安全指南也建议通过官方渠道举报钓鱼。关键在于,即使通知通过真实平台发送,内容本身仍可能由攻击者控制。
滥用可信平台正成为更大的网络安全问题
Shopify案例反映出一个更广泛趋势:攻击者越来越希望在用户已经信任的服务内部活动。Cloud Platform、合法广告系统、Collaboration Tool和Customer Support基础设施都可能被类似利用。当犯罪分子能够借用真实平台的Branding和通知渠道时,传统视觉线索会变得不可靠。
对个人和企业而言,更安全的习惯是在采取行动前,通过第二个独立渠道核实事件。看到扣款通知,应直接检查支付账户;被要求联系客服,应从官方网站或应用另行获取联系方式,而不是使用可疑消息里的号码。







