Shopify'ın sipariş takip uygulaması Shop, kullanıcıların geçmişlerine sahte satın alma makbuzları ekleyen yeni nesil bir kimlik avı dalgasıyla suistimal ediliyor.
Ne oldu?
Tehdit aktörleri, Shopify tarafından geliştirilen ve dünya genelinde milyonlarca kullanıcıya sahip popüler sipariş takip uygulaması Shop'u hedef alan yeni bir siber saldırı yöntemi geliştirdi. Güvenlik araştırmacıları tarafından tespit edilen bu yöntemde saldırganlar, kullanıcıların uygulama içindeki gerçek sipariş geçmişine sahte satın alma makbuzları enjekte ediyor. Kullanıcılar, kendi istekleri dışında gerçekleşmiş gibi görünen bu işlemler için hazırlanan sahte makbuzlardaki "destek hattı" numaralarını aramaya yönlendiriliyor. "Geri arama kimlik avı" (callback phishing) olarak adlandırılan bu süreçte, arayan kurbanlar sahte müşteri temsilcileriyle karşılaşıyor ve kişisel bilgileri, banka detayları ya da tek kullanımlık şifreleri (OTP) çalınmak üzere manipüle ediliyor.
Neden önemli?
Bu saldırı yöntemi, geleneksel e-posta tabanlı kimlik avı kampanyalarına kıyasla çok daha yüksek bir başarı oranına sahip çünkü doğrudan meşru ve güvenilir bir uygulama arayüzü üzerinden gerçekleştiriliyor. Kullanıcılar, genellikle e-postalardaki şüpheli bağlantılara karşı tetikte olsalar da, yıllardır güvenle kullandıkları resmi bir uygulamanın geçmişinde gördükleri harcamalardan şüphelenmekte zorlanıyorlar. Bu durum, kurbanların savunma mekanizmalarını devre dışı bırakarak saldırganların kurduğu tuzağa kolayca düşmelerine zemin hazırlıyor.
Daha da önemlisi, siber güvenlik uzmanlarının yaptığı incelemelere göre bu durum Shopify altyapısının veya Shop uygulamasının doğrudan ele geçirildiği anlamına gelmiyor. Saldırganların bu sahte makbuzları uygulama geçmişine nasıl dahil edebildiklerine dair kesin mekanizma henüz doğrulanmadı. Ancak güvenilir platformların bu şekilde manipüle edilebilmesi, dijital ekosistemdeki güven ilişkilerinin siber suçlular tarafından ne kadar yaratıcı yollarla suistimal edilebileceğini bir kez daha gözler önüne seriyor.
Kim veya ne etkileniyor?
Bu durumdan öncelikli olarak Shopify'ın Shop uygulamasını aktif olarak kullanan ve sipariş geçmişini bu platform üzerinden takip eden bireysel tüketiciler etkilenmektedir. Saldırganlar, kurbanları ikna edebilmek amacıyla genellikle iPhone, MacBook gibi pahalı elektronik cihazların yanı sıra PayPal, Norton veya McAfee gibi popüler yazılım ve hizmet aboneliklerine ait sahte makbuzlar oluşturuyor. Bu nedenle söz konusu markaların ve Shopify'ın kendisinin de dolaylı olarak marka itibarı zarar görme riskiyle karşı karşıya kalıyor.
Ne yapılmalı?
Shop uygulamasında veya benzer sipariş takip platformlarında kaynağını bilmediğiniz şüpheli bir harcama veya makbuzla karşılaştığınızda, kesinlikle sağlanan telefon numaralarını aramamanız ve makbuzdaki bağlantılara tıklamamanız gerekmektedir. Bunun yerine, ilgili işlemin doğruluğunu doğrudan bankanızın mobil uygulaması veya resmi müşteri hizmetleri kanalları üzerinden kontrol etmelisiniz. Eğer bu süreçte dolandırıcılarla iletişime geçtiyseniz ve hassas bilgilerinizi paylaştıysanız ya da cihazınıza uzaktan erişim yazılımı kurulmasına izin verdiyseniz, derhal bankanızla iletişime geçerek kartlarınızı bloke etmeli, şifrelerinizi değiştirmeli ve cihazınızı güvenilir bir antivirüs programıyla taratmalısınız.