Cyberkriminelle har funnet en ny måte å misbruke Shop App på ved å legge inn falske kjøpskvitteringer direkte i brukernes ordrehistorikk. De falske bestillingene vises side om side med ekte kjøp og oppfordrer ofrene til å ringe falske kundeservicenumre, der svindlere forsøker å stjele personlige og økonomiske opplysninger.
Forskere advarer om at metoden er mer overbevisende enn tradisjonelle phishing-e-poster, fordi brukerne stoler på Shop App og forventer å se ekte oppdateringer om bestillingene sine.
Shop App-svindelen bruker falske kjøpskvitteringer
Shop App fra Shopify gjør det mulig for brukere å spore leveranser, se digitale kvitteringer og administrere bestillinger fra flere nettbutikker på ett sted.
Ifølge forskere hos Gen Digital har angripere begynt å misbruke denne tilliten ved å legge inn falske fakturaer i brukernes ordrehistorikk. De falske kvitteringene utgir seg for å komme fra kjente merkevarer som Norton, McAfee, Apple og PayPal.
Fordi de falske bestillingene vises sammen med ekte kjøp, antar mange brukere at de er legitime.
Falske kundeservicenumre leder til callback-phishing
Hver falske kvittering inneholder et telefonnummer til en påstått kundeservice som brukeren oppfordres til å ringe for å bestride kjøpet.
I stedet for å komme i kontakt med det aktuelle selskapet, snakker innringeren med svindlere som utgir seg for å være kundeservicemedarbeidere. De bruker sosial manipulering for å få ofrene til å oppgi kontoinformasjon, betalingskortopplysninger og engangskoder for autentisering.
I noen tilfeller overtaler de også ofrene til å installere programvare for fjernstyring. Når denne er installert, kan angriperne få direkte tilgang til offerets enhet.
Derfor er svindelen så effektiv
Forskerne mener Shop App-svindelen har en klar fordel sammenlignet med tradisjonelle callback-phishing-e-poster.
Brukerne stoler allerede på at Shop App viser korrekt ordreinformasjon. Derfor er de mer tilbøyelige til å tro på en mistenkelig faktura som vises i appen enn en som kommer via e-post.
Mange av de falske kvitteringene inneholder grammatiske feil og klønete formuleringer. Likevel kan brukerne overse disse varselsignalene når de tror de har blitt belastet for et kostbart kjøp.
Forskerne vet fortsatt ikke hvordan de falske bestillingene legges inn
Gen Digital har ennå ikke bekreftet hvordan angriperne legger de falske kvitteringene inn i brukernes ordrehistorikk.
Shop App kan importere ordreinformasjon på flere måter, blant annet gjennom analyse av e-post, tilknyttede kontoer og forhandlernes ordresystemer. Forskerne har imidlertid ennå ikke identifisert hvilken metode angriperne utnytter.
Det er viktig å merke seg at undersøkelsen ikke fant bevis på at Shopify, Shop App eller noen av selskapene som etterlignes, har vært utsatt for et sikkerhetsbrudd.
Slik beskytter du deg
Brukere som oppdager et ukjent kjøp i Shop App, bør unngå å ringe telefonnummeret som står oppført på kvitteringen.
I stedet bør de bekrefte transaksjonen direkte med banken eller kortutstederen ved å bruke offisielle kontaktopplysninger. Alle som allerede har delt sensitiv informasjon med svindlerne, bør umiddelbart endre passordene til berørte kontoer og kontakte kortutstederen for å sikre kontoene sine.
Den nyeste Shop App-svindelen viser hvordan angripere fortsetter å utvikle callback-phishing ved å misbruke plattformer brukerne har tillit til, i stedet for å basere seg utelukkende på falske e-poster.


0 responses to “Svindlere misbruker Shop App med falske bestillinger i callback-phishingangrep”