Cybercriminelen maken steeds vaker misbruik van Shop, een order-tracking app van Shopify, door nepbestellingen toe te voegen aan de bestelgeschiedenis van gebruikers. Deze valse aankoopbewijzen worden gebruikt om slachtoffers te misleiden en hen te verleiden gevoelige gegevens te delen of software te installeren die externe toegang tot hun apparaten mogelijk maakt.
De Shop-app fungeert als een digitale assistent waarmee gebruikers bestellingen van verschillende webwinkels kunnen volgen, ontvangstbewijzen en verzendupdates kunnen inzien en producten kunnen ontdekken van merchants die Shopify gebruiken. De app is met name populair in Noord-Amerika, waar het aanbod en de ondersteuning uitgebreider zijn. Zo heeft de app meer dan 50 miljoen downloads op Google Play en ruim 7 miljoen beoordelingen in de Apple App Store.
Volgens cybersecuritybedrijf Gen Digital plaatsen aanvallers valse bestellingen die tussen legitieme aankopen verschijnen. Hierbij worden bekende merken zoals Norton, McAfee, Apple en PayPal geïmiteerd. In de digitale ontvangstbewijzen staat een telefoonnummer vermeld dat gebruikers kunnen bellen om aankopen te betwisten. Aan de andere kant van de lijn zit echter een oplichter die zich voordoet als klantenservice. Met social engineering probeert deze fraudeur accountgegevens, betaalkaartinformatie en tijdelijke authenticatiecodes (OTP's) te ontfutselen. In sommige gevallen worden slachtoffers zelfs misleid om software te installeren die externe toegang tot hun apparaat mogelijk maakt.
Gen Digital benadrukt dat het toevoegen van nepontvangstbewijzen in de Shop-app effectiever is dan het versturen van frauduleuze aankoopmeldingen via e-mail, een techniek die bekendstaat als callback phishing. Omdat Shop een legitieme app is die gebruikers vertrouwen, zijn zij eerder geneigd te reageren op de valse bestellingen. Wel valt op dat veel van de valse ontvangstbewijzen grammaticale fouten bevatten, wat een duidelijke aanwijzing is voor fraude. Toch kunnen gebruikers deze fouten over het hoofd zien, vooral wanneer het om een factuur voor een grote aankoop gaat.
Hoe de valse ontvangstbewijzen precies in de Shop-app terechtkomen, is nog onduidelijk. De app kan bestellingen uit verschillende bronnen halen, zoals e-mail parsing, accountkoppelingen en orderworkflows, maar geen van deze methoden kon worden aangewezen als de bron van de frauduleuze meldingen. Gen Digital vond geen aanwijzingen dat Shop, Shopify of de geïmiteerde bedrijven zelf zijn gehackt. Shopify is benaderd voor commentaar, maar gaf tot publicatie geen reactie.
Gebruikers die ontvangstbewijzen zien voor bestellingen die zij niet hebben geplaatst, wordt geadviseerd het vermelde telefoonnummer niet te bellen. In plaats daarvan dienen zij verdachte kosten direct bij hun bank te verifiëren. Wie al contact heeft gehad met de oplichters en gevoelige gegevens heeft gedeeld, wordt aangeraden onmiddellijk wachtwoorden te wijzigen en contact op te nemen met de kaartuitgever om de kaart te laten blokkeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *