Cyberkriminelle har fundet en ny måde at misbruge Shop App på ved at placere falske købskvitteringer direkte i brugernes ordrehistorik. De falske ordrer vises side om side med rigtige køb og opfordrer ofrene til at ringe til falske kundeservicenumre, hvor svindlere forsøger at stjæle personlige og økonomiske oplysninger.

Forskere advarer om, at metoden er mere overbevisende end traditionelle phishing-mails, fordi brugerne har tillid til Shop App og forventer at se ægte ordreopdateringer.

Shop App-svindel bruger falske købskvitteringer

Shop App fra Shopify gør det muligt for brugere at spore leveringer, se digitale kvitteringer og administrere ordrer fra flere netbutikker på ét sted.

Ifølge forskere hos Gen Digital er angribere begyndt at udnytte denne tillid ved at indsætte falske fakturaer i brugernes ordrehistorik. De falske kvitteringer udgiver sig for at komme fra kendte mærker som Norton, McAfee, Apple og PayPal.

Da de falske ordrer vises sammen med rigtige køb, antager mange brugere, at de er ægte.

Falske supportnumre fører til callback-phishing

Hver falsk kvittering indeholder et telefonnummer til en påstået kundeservice, som brugeren opfordres til at ringe til for at bestride købet.

I stedet for at komme igennem til den rigtige virksomhed taler opkalderen med svindlere, der udgiver sig for at være kundeservicemedarbejdere. De anvender social engineering til at overtale ofrene til at udlevere kontooplysninger, betalingskortoplysninger og engangskoder til godkendelse.

I nogle tilfælde overtaler de også ofrene til at installere fjernadgangssoftware. Når programmet er installeret, kan angriberne få direkte adgang til offerets enhed.

Derfor er svindlen så effektiv

Forskerne vurderer, at Shop App-svindlen har en væsentlig fordel i forhold til traditionelle callback-phishing-mails.

Brugerne har allerede tillid til, at Shop App viser korrekte ordreoplysninger. Derfor er de mere tilbøjelige til at tro på en mistænkelig faktura, der vises direkte i appen, end en tilsvarende besked sendt via e-mail.

Mange af de falske kvitteringer indeholder grammatiske fejl og klodsede formuleringer. Alligevel overser brugerne ofte disse advarselstegn, når de tror, at de er blevet opkrævet for et dyrt køb.

Forskerne ved stadig ikke, hvordan de falske ordrer indsættes

Gen Digital har endnu ikke bekræftet, hvordan angriberne tilføjer de falske kvitteringer til brugernes ordrehistorik.

Shop App kan importere ordreoplysninger på flere måder, blandt andet via analyse af e-mails, tilknyttede konti og forhandlernes ordresystemer. Forskerne har dog endnu ikke fastslået, hvilken metode angriberne udnytter.

Undersøgelsen fandt desuden ingen tegn på, at Shopify, Shop App eller nogen af de virksomheder, som svindlerne udgiver sig for at være, har været udsat for et sikkerhedsbrud.

Sådan beskytter du dig

Brugere, der opdager et ukendt køb i Shop App, bør undgå at ringe til telefonnummeret på kvitteringen.

I stedet bør de bekræfte transaktionen direkte hos deres bank eller kortudsteder ved hjælp af officielle kontaktoplysninger. Personer, som allerede har delt følsomme oplysninger med svindlerne, bør straks ændre adgangskoderne til de berørte konti og kontakte deres kortudsteder for at beskytte deres konti.

Den seneste Shop App-svindel viser, hvordan angribere fortsætter med at udvikle callback-phishing ved at misbruge platforme, som brugerne har tillid til, i stedet for udelukkende at satse på falske e-mails.


0 svar til “Svindlere misbruger Shop App med falske ordrer i callback-phishingangreb”