【安全资讯】Shopify订单追踪应用Shop遭滥用,被用于推送回调式钓鱼攻击
概要:
一款名为Shop的订单追踪应用正被网络犯罪分子滥用,成为新型钓鱼攻击的温床。攻击者通过在用户的订单历史中插入虚假的购买收据,诱导用户拨打伪造的客服电话,进而窃取敏感信息或安装远程控制软件。由于Shop应用在北美拥有超过5000万次下载量,用户对其高度信任,使得这种攻击手段比传统邮件钓鱼更具欺骗性,对个人隐私和财产安全构成严重威胁。主要内容:
据网络安全公司Gen Digital披露,攻击者利用Shop应用(由Shopify开发)的订单追踪功能,在用户的合法订单中混入虚假收据。这些收据通常冒充Norton、McAfee、Apple和PayPal等知名品牌,并附有所谓的“争议购买”联系电话。当用户拨打该号码后,电话另一端的诈骗分子会冒充客服,通过社会工程学手段诱骗用户提供账户凭证、支付卡详细信息以及一次性验证码(OTP)。在某些情况下,受害者甚至会被诱导安装远程访问软件,导致设备完全被攻击者控制。Gen Digital的研究人员指出,与传统的邮件回调式钓鱼相比,利用Shop应用进行攻击的成功率更高,因为用户对这款正规购物助手应用抱有天然信任。尽管虚假收据中常存在语法错误等破绽,但面对大额账单时,用户往往容易忽略这些细节。
目前,攻击者如何将虚假收据插入Shop应用的具体机制尚不明确。Shop应用支持从邮件解析、账户关联和订单工作流等多种渠道获取订单信息,但研究人员无法确认具体是哪种渠道被利用。Gen Digital强调,目前没有证据表明Shop、Shopify或任何被冒充的公司系统遭到入侵。用户若在Shop应用中看到未授权的订单收据,切勿拨打收据上的电话,而应直接联系银行核实。已泄露信息的用户应立即重置账户密码并联系发卡机构。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



