Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Wochen haben Berichte von böswilligen Schauspielern, die falsche Rechnungen und Quitten in Shop einfügen, die mit Shopify verknüpfte Order-Tracking-App erweitert, um Benutzer zu täuschen, sensible Daten zu liefern oder Remote Access Software zu installieren. Diese betrügerischen Benachrichtigungen werden zusammen mit legitimen Einkäufen gezeigt, imitate anerkannte Marken wie Norton, McAfee, Apple oder PayPal und enthalten in der Regel eine Telefonnummer zu "dispute" Gebühren - wenn tatsächlich auf der anderen Seite ist ein Betrug, der Social Engineering-Techniken verwendet.
Shop arbeitet als digitaler Assistent, der Aufträge und Einnahmen aus mehreren Geschäften konsolidiert und daher das Vertrauen in die Anwendung macht dort eine falsche Rechnung überzeugender als eine E-Mail. Digital Gen-Forscher beschreiben diese Anschläge und betonen, dass es keinen Beweis dafür gibt, dass Shop oder Shopify beeinträchtigt wurden; das Problem scheint auf den Kanälen zu leben, die die App selbst verwendet, um die Bestellhistorie zu bevölkern, wie Postanalyse, Kontoverbände oder automatisierte Bestellströme. Sie können den technischen Bericht hier lesen: Gen Digital - Fake Erfindungen in Einkaufs-Apps.

Die Methode ist gefährlich, weil sie das menschliche Verhalten ausnutzt: angesichts einer hohen Empfangsmenge wirken viele Menschen schnell aus Angst vor einer unberechtigten Anklage. Die Betrüger nutzen dieses Momentum, um nach Anmeldeinformationen, Karteninformationen oder temporären Codes (OTP) zu fragen und in einigen Fällen das Opfer zu überreden, ein Remote Access Tool zu installieren, mit dem die Steuerung des Geräts übernommen werden soll. Die Kombination von Vertrauen in die App und vorübergehenden Druck erhöht die Wirksamkeit von Betrug.
Es ist noch nicht klar, wie genau diese gefälschten Rechnungen in Shop eingespritzt werden, und das erschwert die Antwort. In der Zwischenzeit ist die Empfehlung der Experten, die auf betrügerischen Rechnungen angebotenen Kontakte zu vermeiden und die Gebühren direkt mit der Bank oder mit dem Handel über offizielle Kanäle zu überprüfen. Um besser zu verstehen, wie Phishing-Scams funktionieren und wie sie erkennen, hält die FTC nützliche Ressourcen: Wie zu erkennen und zu vermeiden Phishing - FTC.
Wenn er bereits mit einer angeblichen "Unterstützung" interagierte und sensible Informationen lieferte, Passwörter sofort ändern, Multifaktor-Authentifizierung aktivieren, wenn Sie dies nicht getan haben und Ihren Kartenaussteller kontaktieren, um das Zahlungsmedium zu blockieren oder zu ersetzen. Wenn Remote-Access-Software installiert wurde, trennen Sie das Netzwerkgerät, entfernen Sie die verdächtige Anwendung, wenn möglich und fordern spezialisierte technische Hilfe für eine vollständige Analyse; versuchen Sie nicht, sensible Operationen wieder aufzunehmen, bis Sie die Integrität des Systems bestätigen.

Benutzer können ihre Belichtung durch Überprüfung der Shop-Einstellungen reduzieren: deaktivieren Sie die automatische Mail-Paseus, wenn sie es nicht brauchen, begrenzen App-Berechtigungen, überprüfen, welche Konten verknüpft sind und überprüfen Sie die Bestellhistorie ruhig anstatt unter Druck zu handeln. Es wird auch empfohlen, SMS oder E-Mail-Bank-Benachrichtigungen für neue Gebühren und regelmäßige Audit-Konto-Recovery-Methoden (alternative Post, Telefon) zu verwenden, um unberechtigte Ergänzungen zu erkennen.
Aus Sicht der Unternehmen und Sicherheitsausrüstungen verstärkt dieser Vorfall die Notwendigkeit, technische Kontrollen mit spezifischer Ausbildung zu kombinieren: Anzeichen von Betrug im Zusammenhang mit Apps von Drittanbietern zu überwachen, das abnorme Verhalten in Endpunkten zu erkennen und Mitarbeiter und Kunden über Social Engineering Indikatoren in mobilen Kontexten und Service-Aggregationsanwendungen zu informieren. EDR-Tools, Identity-Management-Politiken und Phishing-Simulationen helfen, diese Art von Vektor zu messen und zu verbessern.
Shop ist sehr beliebt in Nordamerika; Ihre Google Play-Seite zeigt den Umfang der App: Shop in Google Play. Bis es mehr Klarheit über die Lieferung dieser falschen Rechnungen gibt, Vorsicht und Überprüfung durch offizielle Kanäle sind die beste Verteidigung:: Rufen Sie keine Zahlen auf verdächtige Einnahmen, teilen Sie keine Codes oder Passwörter und melden Sie Vorfälle an Shopify und lokale Behörden, so dass die Kampagne auf koordinierte Weise gezogen und gemildert werden kann.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...