voteinutile.fr logo

L’application Shop de Shopify détournée pour injecter de fausses factures et piéger les utilisateurs

Le faux reçu ne débarque plus seulement dans la boîte mail. Des acteurs malveillants détournent l’application Shop, le service de suivi de commandes de Shopify, pour insérer de fausses factures dans l’historique d’achat des utilisateurs et les diriger vers un piège de type callback phishing : un faux numéro de support censé régler un problème de paiement, mais au bout du fil, un fraudeur qui tente d’obtenir des identifiants, des données bancaires ou l’installation d’un logiciel de prise en main à distance.

Points clés

  • Des fausses factures sont injectées dans l’historique d’achat de l’application Shop de Shopify, imitant Norton, McAfee, Apple ou PayPal.
  • L’arnaque repose sur le callback phishing : un faux numéro de support qui réclame identifiants, données bancaires ou accès à distance.
  • Gen Digital n’a trouvé aucune preuve de compromission de Shop, Shopify ou des marques usurpées : c’est l’abus d’un parcours de confiance.
  • Ne jamais appeler le numéro du reçu suspect et vérifier toute transaction directement auprès de sa banque.

Des faux achats qui imitent Norton, Apple ou PayPal

Selon les chercheurs de Gen Digital, à l’origine de l’alerte reprise par BleepingComputer, des escrocs ajoutent de faux reçus dans Shop en se faisant passer pour des marques connues comme Norton, McAfee, Apple ou PayPal. Les faux documents reprennent les codes d’une commande classique : montant, intitulé de produit, numéro de dossier, et surtout un numéro de téléphone à appeler pour contester l’achat.

Le procédé repose sur la confiance accordée à l’application. Shop agrège les commandes et notifications d’achats d’un utilisateur, ce qui rend l’apparition d’un reçu dans l’interface plus crédible qu’un simple message reçu par e-mail. Gen Digital indique que les fausses factures observées contiennent souvent une grammaire approximative, un indice de fraude, mais pas toujours suffisant pour empêcher un appel impulsif.

Les chercheurs cités par BleepingComputer expliquent que Shop peut alimenter ses commandes à partir de plusieurs sources, notamment l’analyse des e-mails, l’association de comptes et certains flux de commandes. En revanche, ils n’ont pas pu confirmer le canal exact utilisé pour injecter ces notifications frauduleuses. Ils n’ont trouvé aucune preuve d’une compromission de Shop, de Shopify ou des marques usurpées.

Une arnaque pensée pour sortir la victime de la plateforme

Le schéma est classique du callback phishing : la victime voit une alerte ou un reçu inquiétant, appelle le numéro affiché, puis l’escroc se présente comme un agent du service client, du support de facturation ou du remboursement. L’objectif est de faire communiquer des codes à usage unique, des mots de passe ou des données de carte bancaire. Dans certains cas, les auteurs convainquent la cible d’installer un logiciel d’accès distant.

Gen Digital estime que ce canal est plus efficace qu’un e-mail frauduleux, car il s’insère dans une application légitime et familière. L’arnaque ne repose pas sur une faille publique de Shopify, mais sur l’abus d’un parcours de confiance déjà installé chez l’utilisateur.

Les consignes des chercheurs sont nettes : ne pas appeler le numéro figurant sur le reçu suspect, vérifier toute transaction directement auprès de sa banque ou de son émetteur de carte, et si des informations sensibles ont déjà été partagées, changer les mots de passe concernés et contacter immédiatement sa banque pour faire opposition.

Ce que les utilisateurs de Shop doivent vérifier

  • Comparer le reçu affiché dans Shop avec les opérations visibles dans l’application bancaire ou sur le relevé de carte.
  • Ignorer le numéro de téléphone ou l’adresse de contact intégrés au faux reçu.
  • Ouvrir le site ou l’application officielle de la marque concernée au lieu de répondre depuis Shop.
  • Réinitialiser le mot de passe et vérifier l’activité récente si des identifiants, codes OTP ou accès à distance ont été communiqués.
  • Signaler la notification suspecte via les options de l’application ou les canaux officiels du commerçant ou de Shopify.

Après l’e-mail et le SMS, c’est désormais l’interface d’une application de suivi de commandes qui sert de décor à de faux reçus et à des appels de fraude.

Commentaires