
En el ecosistema de comercio electrónico, las estafas evoluciona constantemente y los atacantes aprovechan las infraestructuras existentes para engañar a usuarios y comerciantes. Recientemente, expertos en seguridad han advertido sobre una campaña de fraude por reintegros falsos dirigida a tiendas y compradores que operan en la plataforma Shopify. A continuación se presentan los elementos clave de la táctica, las señales de alerta y las medidas preventivas para reducir el riesgo.
Resumen de la táctica
– Los atacantes crean o utilizan una tienda en Shopify (a veces comprometida) y emiten un pedido falso para la víctima, lo que genera una notificación de reembolso en la aplicación Shop (Shopify).
– El importe del supuesto reembolso puede variar desde cientos a miles de dólares.
– Poco después, los estafadores contactan a la víctima por teléfono o por correo, afirmando trabajar para la empresa que autorizó el reembolso erróneo y convencen a la víctima de devolver los fondos.
– Si la víctima accede, en realidad está devolviendo su propio dinero, ya que el supuesto reembolso nunca existió.
Cómo operan a través de Shopify
– Los atacantes pueden realizar la transacción inicial y luego cancelarla para devolver los fondos, o bien crear páginas falsas que simulen transacciones reales, engañando a víctimas más vulnerables.
– El método más perturbador es la entrega de la información de contacto en la dirección de envío: el atacante deja números telefónicos o datos de contacto para que la víctima se comunique con ellos y termine devolviendo el dinero.
– En algunas campañas, la notificación aparece dentro de la propia app de Shopify, utilizando la infraestructura de la plataforma, lo que facilita que parezca legítima. Aquellos usuarios que han activado notificaciones push pueden recibir el mensaje junto a otras alertas en su teléfono.
Señales de alerta y señales de engaño
– La dirección de envío contiene información de contacto inusual o fuera de lugar, como números de teléfono o direcciones que no guardan relación con la compra real.
– Errores gramaticales, uso de mayúsculas excesivas y datos de contacto extraños aparecen en la dirección de envío o en la comunicación recibida.
– La tienda parece nueva, con descripciones como “próximo a lanzarse” o presencia limitada de reseñas verificables.
– Desconocimiento de la compra por parte del usuario o falta de coincidencia entre el pedido y la realidad de la transacción.
Medidas de defensa recomendadas
– No interactuar con números de teléfono, direcciones de correo o enlaces contenidos en un pedido si no son plenamente reconocibles y verificados.
– En caso de dudas sobre la seguridad de la cuenta SHop o de datos personales, ponerse en contacto con el soporte oficial de la plataforma y revisar de inmediato el estado de la cuenta bancaria para confirmar cambios no autorizados.
– Si no se reconoce un pedido, reportarlo como “Not my order” en la aplicación de Shop para bloquear acciones posteriores.
– Al comprar en una tienda de Shopify, verificar la tienda y las reseñas de productos para conocer experiencias de otros clientes. Si hay indicios de que una tienda podría ser falsa, reportarla.
– Desconfiar de notificaciones de reembolsos no solicitadas o de comunicaciones que soliciten información adicional o que pidan que se realice un reembolso inmediato.
Conclusión
Aunque los esquemas de fraude tienden a cambiar, la combinación de notificaciones aparentemente oficiales dentro de una plataforma conocida y la manipulación de la información de contacto en la dirección de envío representa una amenaza seria para usuarios y comerciantes. Mantener una verificación rigurosa de cualquier reembolso, confirmar la legitimidad de la tienda y comunicarse solo a través de canales oficiales son medidas clave para mitigar este tipo de ataques.
from Latest from TechRadar https://ift.tt/PZwVW5X
via IFTTT IA