КИБЕРБЕЗОПАСНОСТЬ

Мошенники превращают Shop в витрину для callback-фишинга

50 млн загрузок Shop сделали приложение удобной мишенью: злоумышленники подсовывают фальшивые чеки и уводят пользователей в callback-фишинг.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Приложение Shop от Shopify, у которого 50 млн загрузок в Google Play и 7 млн оценок в App Store, используют не только для отслеживания реальных заказов, но и как площадку для мошенничества. В историю покупок пользователям подбрасывают фальшивые чеки от имени Norton, McAfee, Apple и PayPal, а дальше запускают классический callback-фишинг: жертву заставляют самой позвонить по указанному номеру и отдать данные злоумышленникам.

По данным BleepingComputer, исследователи Gen Digital зафиксировали схему, в которой поддельные заказы отображаются рядом с настоящими. Это и есть главная проблема: атака приходит не в сомнительном письме и не в SMS с кривой ссылкой, а в интерфейсе легитимного приложения, которому пользователь уже привык доверять. Для IT-команд здесь неприятный, но важный вывод: если бизнес строит сервис на агрегировании данных из разных источников, то доверие к бренду автоматически становится частью поверхности атаки.

Сценарий выглядит просто и потому работает. Пользователь открывает Shop, видит в истории покупку, которой не совершал, и рядом номер телефона для оспаривания транзакции. На другом конце провода не поддержка, а оператор мошеннического колл-центра. Дальше в ход идет привычный набор социальной инженерии: у человека выманивают учетные данные, реквизиты карты, одноразовые коды подтверждения. В отдельных случаях, как отмечают исследователи, жертву еще и убеждают установить ПО для удаленного доступа к устройству. То есть история быстро эскалирует из «подозрительного чека» в полноценный захват аккаунтов и денег.

Почему схема выглядит опаснее обычного письма о «случайной покупке»? Потому что email давно стал территорией повышенной подозрительности. Пользователь видел десятки поддельных уведомлений о подписке на антивирус, покупке iPhone или списании через PayPal и уже научился хотя бы иногда смотреть на домен отправителя. В Shop другая психология. Приложение задумано как единая точка, где человек отслеживает заказы из разных магазинов, читает чеки и получает обновления по доставке. Когда фальшивый заказ появляется внутри такого интерфейса, он наследует доверие к платформе. Даже грубые ошибки в тексте, на которые обратил внимание Gen Digital, могут остаться незамеченными, если в чеке фигурирует крупная сумма и человек реагирует на стресс, а не на грамматику.

Самый интересный и пока не закрытый вопрос в этой истории: как именно фальшивые чеки попадают в приложение. Исследователи не подтвердили конкретный канал. Shop может подтягивать данные из нескольких источников, включая разбор писем, привязку аккаунтов и рабочие процессы обработки заказов. Но в отчете нет доказательств, что был взломан сам Shop, Shopify или бренды, под которые маскировались злоумышленники. Это важное уточнение, потому что разница между «компрометацией платформы» и «злоупотреблением доверенной логикой агрегации» для бизнеса огромна. В первом случае речь о прямом инциденте поставщика. Во втором — о более скользкой проблеме, когда формально инфраструктура не взломана, а пользователь все равно получает вредоносный артефакт внутри доверенного продукта.

Для разработчиков и продакт-команд здесь сразу несколько неприятных вопросов. Если приложение агрегирует события из почты, сторонних магазинов, партнерских систем и внутренних workflow, как валидируется источник записи до показа пользователю? Есть ли уровни доверия для разных каналов? Можно ли явно маркировать записи, происхождение которых не подтверждено на стороне мерчанта или платежной системы? И главное: не превращается ли удобство вроде «соберем все заказы в одном месте» в ускоритель для социальной инженерии? С точки зрения UX это тоже показательный кейс. Пользовательский интерфейс, который слишком хорошо имитирует окончательную достоверность, помогает не только клиенту, но и атакующему.

Для бизнеса история не ограничивается безопасностью конечного пользователя. Такие атаки бьют по доверию к экосистеме в целом: к маркетплейсу, платежному бренду, сервису доставки и приложению-агрегатору сразу. Даже если компрометации не было, клиент редко различает тонкости цепочки поставки данных. Он запомнит одно: «в приложении появился фейковый чек». Для служб поддержки это означает рост обращений, для антифрод-команд — необходимость отслеживать не только транзакции, но и ложные уведомления, а для руководителей продукта — пересмотр правил отображения чувствительных событий. Хорошая практика в таких случаях очевидна, но редко реализована последовательно: спорные списания нужно проверять через банк или эмитента карты, а не по телефону, указанному в уведомлении внутри приложения. Если пользователь уже успел позвонить мошенникам и передал данные, следующий шаг тоже стандартный: смена паролей и блокировка карты через банк, без попыток «договориться» с тем, кто назвался поддержкой.

История с Shop хорошо показывает, куда сдвигается callback-фишинг в 2026 году. Раньше злоумышленнику нужно было убедить человека открыть письмо и поверить в него. Теперь достаточно встроиться в сервис, который уже встроен в повседневные действия пользователя. Для отрасли это неприятный, но логичный сигнал: защищать надо не только вход в систему, но и саму достоверность событий, которые продукт показывает как факт. Чем больше приложений становятся универсальными центрами покупок, подписок и уведомлений, тем чаще именно такой «доверенный интерфейс» будет главным инструментом социальной инженерии.

Поделиться: Telegram X LinkedIn