Los ciberdelincuentes están utilizando el ecosistema de Shopify y la aplicación Shop para colocar facturas falsas directamente en el historial de pedidos de los usuarios. La técnica supone una evolución respecto al phishing tradicional por correo electrónico, ya que el mensaje fraudulento aparece dentro de una plataforma legítima que muchas personas emplean para consultar compras y seguir envíos.

Los investigadores de seguridad Luis Corrons y Jakub Vavra, de Gen Digital, han identificado varias campañas en las que aparecen recibos falsos en la aplicación Shop. Estos documentos suplantan a marcas conocidas como Norton, McAfee, Apple o PayPal y muestran supuestas compras de elevado importe.

El objetivo es generar alarma y convencer a la víctima de que se ha realizado un cargo no autorizado. La factura incluye un número de teléfono fraudulento al que supuestamente debe llamar para cancelar la operación o solicitar un reembolso.

Ad

Facturas falsas dentro de una aplicación legítima

Shop reúne en un único espacio los pedidos procedentes de diferentes fuentes, entre ellas las compras realizadas mediante Shop Pay y los mensajes recibidos en cuentas de Gmail u Outlook conectadas a la aplicación.

Para organizar los pedidos, la herramienta busca automáticamente en los correos electrónicos palabras y elementos relacionados con confirmaciones de compra, entregas y números de seguimiento. Después incorpora esa información a la pestaña de pedidos del usuario.

Los atacantes estarían aprovechando esta funcionalidad o determinados procesos relacionados con los comercios para introducir pedidos falsos. Estos suelen aparecer bajo nombres genéricos, como “My Store”, y hacen referencia a productos como suscripciones de antivirus, teléfonos móviles o tarjetas regalo.

La elección de artículos caros no es casual. Los delincuentes quieren que el usuario piense que ha perdido una cantidad importante de dinero y actúe con rapidez, sin comprobar antes si el cargo existe realmente.

Números de teléfono ocultos en campos inusuales

Uno de los principales indicios para detectar la estafa es la presencia de teléfonos de atención al cliente en lugares poco habituales.

Los números fraudulentos pueden aparecer dentro de la descripción del producto, en la dirección de envío o entre las notas del pedido. Las facturas legítimas no suelen incluir contactos de soporte en estos campos.

Cuando la víctima llama, el fraude pasa de la aplicación a una conversación telefónica. El supuesto agente de atención al cliente puede presentarse como empleado de la marca suplantada, del servicio de pagos o del departamento de facturación.

A partir de ese momento, intenta obtener credenciales, datos bancarios, números de tarjeta o códigos de un solo uso recibidos por SMS. También puede pedir al usuario que instale una herramienta de acceso remoto con la excusa de cancelar el pago o solucionar un problema técnico.

Si la víctima concede ese acceso, los delincuentes podrían tomar el control de su dispositivo, acceder a sus cuentas y realizar nuevas operaciones fraudulentas.

Cómo actuar ante una factura inesperada

Los usuarios que encuentren una compra desconocida en Shop no deberían llamar al número incluido en el recibo. La primera comprobación debe realizarse desde la aplicación oficial de su banco, su tarjeta o la cuenta del servicio que supuestamente ha efectuado el cargo.

Cuando no exista ningún movimiento asociado, la factura debe considerarse fraudulenta. También es recomendable acceder directamente a la página o aplicación oficial de la marca, sin utilizar enlaces o teléfonos incluidos en el pedido sospechoso.

Las tiendas y los pedidos fraudulentos pueden denunciarse desde la propia aplicación Shop. Además, las comunicaciones sospechosas pueden enviarse a los canales de abuso de Shopify.

Esta campaña refleja una tendencia cada vez más extendida: los ciberdelincuentes están trasladando sus mensajes a entornos digitales legítimos para aprovechar su reputación. Frente a estas técnicas, comprobar siempre los cargos por canales oficiales y desconfiar de las solicitudes urgentes continúa siendo una de las mejores formas de evitar el fraude.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre