Защита аккаунта от фишинга, вишинга и смишинга
Термин «фишинг» описывает мошеннические схемы с целью кражи личных данных, в которых используются поддельные веб-сайты, электронные письма или другие сообщения. Цель фишинговой атаки — получить доступ к вашему аккаунту и конфиденциальной информации. Злоумышленник может создать собственный веб-сайт, имитирующий известный ресурс, или отправить вам сообщение, которое выглядит так, будто оно пришло из надежного источника. Фишинговые сообщения могут приходить с поддельного или взломанного аккаунта.
Злоумышленники также могут использовать похожие тактики для атаки на ваш аккаунт, применяя вишинг (голосовой фишинг) и смишинг (фишинг через SMS или текстовые сообщения) для сбора конфиденциальной информации. Будьте осторожны и не предоставляйте конфиденциальную информацию по телефону, а также не переходите по потенциально опасным ссылкам, отправленным в SMS-сообщениях. Если вы подозреваете, что получили звонок или SMS-сообщение с целью фишинга, немедленно обратитесь в Службу поддержки Shopify.
В фишинговом сообщении вас могут попросить выполнить следующие действия:
- перейти по ссылке
- скачать файл
- открыть вложение
- ответить, предоставив личную информацию или коды двухэтапной аутентификации
Если вы выполните любое из этих действий, то можете заразить свой компьютер или мобильное устройство вредоносным ПО — таким как черви, трояны, боты и вирусы. После заражения вашего устройства злоумышленник может получить доступ к вашей личной информации.
Фишинговые схемы также могут включать прямые запросы на предоставление личной информации, например реквизитов вашего банковского счета.
В фишинговых схемах вас могут попросить предоставить личную информацию следующими способами:
- по электронной почте или через другую систему обмена сообщениями
- через форму
- по мошенническому номеру телефона
- по поддельному физическому адресу
Даже просьба ввести адрес электронной почты и сбросить пароль может быть опасной.
На этой странице
- Как распознать настоящие письма от Shopify
- Тревожные признаки
- Запросы конфиденциальных документов от Shopify
- Сообщение о проблеме другим способом
- Проверка наличия HTTPS-соединения с веб-сайтом
- Открывайте только ожидаемые вложения и ссылки
- Осторожность при использовании общедоступных сетей Wi-Fi
- Что делать в случае компрометации личной информации
Как распознать настоящие письма от Shopify
Shopify отправляет письма только с официальных доменов, таких как @shopify.com, @email.shopify.com, @em.shopify.com и @shopify-billpay.melio.com. Письма с публичных почтовых сервисов, таких как Gmail, Yahoo, Apple Mail или Hotmail, отправлены не Shopify, и их следует рассматривать как потенциальные попытки фишинга.
Как определить безопасные ссылки в письмах от Shopify
Для обеспечения надежной доставки писем Shopify может использовать доверенный сервис отправки для связи с продавцами. Это означает, что ссылки в письмах могут выглядеть иначе и содержать домен shopifysvc.com, по которому можно безопасно переходить.
Всегда проверяйте URL-адреса, прежде чем нажимать на них. Не переходите по ссылкам в письмах, если не уверены в подлинности отправителя. Если у вас возникли сомнения в подлинности письма, обратитесь за помощью в Службу поддержки Shopify.
Что делать, если вы подозреваете, что получили фишинговое письмо
Если вы случайно перешли по ссылке в фишинговом письме, немедленно примите следующие меры:
- Измените пароль от своего аккаунта Shopify.
- Для дополнительной безопасности активируйте двухэтапную аутентификацию.
- Свяжитесь со Службой поддержки Shopify, чтобы проверить, не было ли несанкционированного доступа к вашему аккаунту.
Признаки фишингового письма
Обратите внимание на следующие распространённые признаки того, что письмо может быть фишинговой атакой:
- Неожиданные письма с бесплатных почтовых сервисов.
- Запросы личной информации.
- Орфографические и грамматические ошибки.
- Настойчивый или угрожающий тон.
- Ссылки на незнакомые веб-сайты.
Важность двухэтапной аутентификации
Активация двухэтапной аутентификации (также известной как двухфакторная или многофакторная) в аккаунте Shopify обеспечивает более безопасный вход. Она добавляет дополнительный уровень защиты и усложняет несанкционированный доступ к вашему аккаунту, что особенно важно, если вы подозреваете, что получили фишинговое письмо. Подробнее о защите аккаунта с помощью двухэтапной аутентификации.
Проверка подозрительных писем
Если вы получили письмо, которое выглядит как сообщение от Службы поддержки Shopify, но кажется вам подозрительным, проверьте его подлинность:
- Убедитесь, что письмо пришло с официального домена Shopify, например
@shopify.com,@email.shopify.com,@em.shopify.comили@shopify-billpay.melio.com. - Остерегайтесь необычных символов или знаков препинания в адресе электронной почты.
- Если у вас есть сомнения, свяжитесь со Службой поддержки Shopify напрямую по официальным каналам для подтверждения.
Предупреждающие знаки
Вы можете защититься от фишинга, если будете знать о предупреждающих знаках. Внимательно читайте все сообщения, от кого бы они ни исходили, и тщательно проверяйте веб-сайты, какими бы знакомыми они ни казались.
Расплывчатые или общие формулировки
Хотя фишинг может быть хорошо продуман и нацелен на вас и ваш бизнес, общие формулировки — отличительный признак мошенничества. Остерегайтесь сообщений, которые якобы исходят от организации, которой вы доверяете, но начинаются с расплывчатых фраз, например «Уважаемый владелец аккаунта».
Кроме того, если в сообщении обещают важную деловую или финансовую возможность, но не приводят достаточно подробностей, чтобы вы могли убедиться, что отправитель вас знает, — это может быть мошенничество.
Я Фредерик, банкир.
Пожалуйста, свяжитесь со мной как можно скорее по поводу возможного наследства от покойного родственника.
Не могу поделиться подробностями по СМС. Напишите мне на указанный ниже адрес электронной почты.
Деловые сообщения с личных аккаунтов
Опытные злоумышленники могут собрать достаточно информации о вас в интернете, чтобы создать сообщение, которое с большой вероятностью могло бы прийти от реального знакомого.
Обновление оптовых ценЗдравствуйте, Джорджия!
Я просто хотела вас проинформировать. Вот электронная таблица с нашими текущими оптовыми ценами: fabric-prices-october.xls
Надеюсь, вы остались довольны последней партией рубашек! Пожалуйста, дайте мне знать, если у вас возникнут вопросы или проблемы.
Джулия Чан (Julia Chan)
Менеджер аккаунта
Example Fabrics
Злоумышленники могут взломать рабочий аккаунт вашего знакомого или создать поддельный личный аккаунт для отправки фишингового письма. Например, если имя пользователя в личной электронной почте вашей знакомой Юлии — juliachan3857, то злоумышленник может отправить письмо с аккаунта с именем пользователя juliachan9665. Этот тип атаки основан на следующих моделях поведения:
- Люди часто по ошибке отправляют письма не с того аккаунта.
- Даже если вы знаете личный адрес электронной почты Юлии, вы можете не присмотреться и не заметить разницы.
Тревожный или чрезмерно эмоциональный тон
Остерегайтесь срочных запросов, цель которых — напугать вас и заставить действовать необдуманно. Например:
У нас произошёл катастрофический сбой сервера. Ответьте, указав своё имя пользователя и пароль, в течение следующих 24 часов, иначе вы навсегда потеряете доступ к своему магазину.
В письмах могут содержаться предложения, которые кажутся слишком хорошими, чтобы быть правдой, например скидка 90% от туристической компании, доступная, только если вы воспользуетесь ею прямо сейчас.
Опечатки, грамматические ошибки и стилистические несоответствия
Хотя мошеннический веб-сайт или письмо могут выглядеть профессионально, в них могут быть опечатки и грамматические ошибки. Чтобы определить, является ли веб-сайт или письмо мошенническим, ищите некорректное использование или несоответствия в следующем:
- Орфография
- Использование заглавных букв
- Числа
- Пунктуация
- Форматирование
Подозрительные URL-адреса
Фишинговые атаки могут содержать URL-адреса, которые кажутся подлинными, если не присматриваться. Часто в них используются URL, специально подобранные так, чтобы напоминать уже знакомые вам адреса. Например, если вы обычно покупаете одежду для плавания в Example Apparel по подлинному URL-адресу и получаете письмо со ссылкой на поддельный URL, то можете понять, что это фишинговая атака.
Настоящий URL ведёт на сайт в домене example-apparel.com, принадлежащем Example Apparel, а поддельный URL — на вредоносный сайт в домене com-aquatic.net, который, скорее всего, принадлежит злоумышленникам.
| Подлинный URL-адрес | Поддельный URL-адрес |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify и запросы конфиденциальных документов
Shopify никогда не запрашивает конфиденциальную информацию напрямую в письме — ни в виде текста или изображения, ни в виде вложенного файла.
Ниже приведены примеры конфиденциальных документов:
- любые документы, удостоверяющие личность
- пароли
- данные кредитной карты
- банковские реквизиты
- национальные идентификационные номера, такие как SIN или SSN (номера социального страхования)
Shopify запрашивает конфиденциальные документы только через защищённую страницу загрузки, адрес которой начинается с app.shopify.com или .shopify.com.
Обсуждайте проблемы по другому каналу связи
Поговорите с предполагаемым отправителем подозрительного сообщения лично или по телефону, а сомнения по поводу веб-страницы разрешите в разговоре с кем-либо из организации.
Если вы связываетесь с отправителем по телефону, используйте номер, который у вас сохранён или указан в нескольких надёжных онлайн-источниках. Например, если вы получили по электронной почте подозрительный запрос информации от налоговой службы, позвоните в службу по номеру из прошлогодней налоговой декларации. Не звоните по номеру, указанному на подозрительном веб-сайте или в сообщении электронной почты.
Убедитесь, что для подключения к веб-сайту используется протокол HTTPS
При подключении к любому веб-сайту, где вас могут попросить ввести имя пользователя и пароль или другие конфиденциальные данные, убедитесь, что рядом с URL-адресом в браузере отображается значок замка.

Значок замка означает, что соединение с сайтом зашифровано с помощью протокола HTTPS. URL-адреса зашифрованных соединений начинаются с https://, а не с http://. Соединения, использующие http://, передают данные в виде простого текста, что означает, что их можно перехватить и прочитать по пути.
Прежде чем нажать на ссылку, которая ведёт на страницу, где вы собираетесь вводить информацию, убедитесь, что URL-адрес начинается с https://.
Открывайте только те вложения и ссылки, которые вы ожидаете получить
Не взаимодействуйте с вложениями, ссылками или формами, если вы их не ожидаете и не знаете, что они содержат. Они могут не только перенаправить вас на вредоносный сайт, предназначенный для кражи вашей информации, но и заразить ваше устройство вредоносным ПО.
Когда текст ссылки является URL-адресом, убедитесь, что он совпадает с URL-адресом в самой ссылке. Например, ссылка, указанная в тексте электронного письма как https://help.shopify.com, может перенаправить вас на фишинговую страницу с другим URL-адресом.
Многие фишинговые атаки нацелены на пользователей онлайн-банкинга. Если вы получили подозрительное электронное письмо от своего банка со специальным предложением по кредитной линии, не переходите по ссылке. Вместо этого введите URL-адрес вашего банка вручную в новом окне и проверьте, отображается ли предложение на панели управления вашим аккаунтом.
Соблюдайте осторожность при использовании общедоступного Wi-Fi
Общедоступный Wi-Fi удобен, когда вы находитесь не дома или не на работе, но он предоставляет злоумышленникам множество способов получить доступ к вашей информации. Вы можете снизить риски, приняв меры для защиты себя и своих данных.
Проверяйте названия точек доступа
Злоумышленник может создать свою собственную незашифрованную точку доступа Wi-Fi, название которой похоже на название надёжной сети в том же районе, например, сети в кофейне. Если вы подключитесь к фишинговой точке доступа, злоумышленник может направить вас на свою страницу, где вы можете подвергнуться заражению вредоносным ПО или вас попросят ввести личную информацию.
Прежде чем подключаться к точке доступа, убедитесь, что она является подлинной. Если вы не можете найти название точки доступа, размещённое на видном месте, спросите у сотрудника в этом заведении.
Отключите точки доступа к вашему устройству
Даже если вы подключились к подлинной общедоступной точке доступа Wi-Fi, вы всё равно можете подвергаться риску, находясь в одной сети со злоумышленником. Общедоступные сети Wi-Fi гораздо менее безопасны, чем частные сети, например, у вас дома или в офисе.
Защитите себя, отключив общий доступ к файлам в сети и активировав брандмауэр перед подключением. Даже с этими мерами предосторожности не рекомендуется отправлять или получать какой-либо конфиденциальный контент через общедоступную сеть Wi-Fi.
Отправляйте и получайте конфиденциальные данные только через VPN
Виртуальная частная сеть (VPN) устанавливает безопасное соединение между вашим устройством и серверами VPN-компании. Оттуда VPN-серверы передают вашу информацию в интернет. Если злоумышленник получит доступ к данным, которые вы передаёте и получаете через общедоступную точку доступа Wi-Fi, эти данные будут зашифрованы и бесполезны для него.
Сайты Techradar и PC Mag — хорошие ресурсы для начала, если вы хотите узнать, как выбрать VPN.
Без VPN самый безопасный вариант — избегать передачи конфиденциальной информации через общедоступный Wi-Fi.
Следуйте государственным рекомендациям, если ваша личная информация была скомпрометирована
Идентифицирующие личность данные (PII) — это данные, которые можно использовать для установления личности конкретного человека или даже для того, чтобы выдать себя за него. PII включают в себя следующие типы информации:
- полное имя
- адрес электронной почты
- почтовый адрес
- номер телефона
- номер кредитной карты
- национальный идентификационный номер, например SIN, номер социального страхования (SSN) или номер паспорта
- водительское удостоверение
- дата рождения
Если вы предоставили идентифицирующие личность данные через подозрительный канал или ваш аккаунт Shopify был скомпрометирован, обратитесь к руководствам государственных органов, например к этой информации от правительств Канады и США.
Канада
Что делать:
Сообщить о происшествии:
США
Что делать:
Сообщить о происшествии: