BookinglyTech News
Ciberseguridad

DoppelCart: 119.000 tiendas falsas capturan datos de tarjetas en tiempo real

La firma alemana Nebty ha detectado más de 119.000 dominios dedicados a tiendas online falsas que roban datos de tarjeta de crédito. Suplantan a 44.182 marcas y 105.000 de esos sitios siguen activos.

2 min de lecturaBleepingComputer0 vistas

La firma alemana de ciberseguridad Nebty ha sacado a la luz una operación a gran escala bautizada como 'DoppelCart' que utiliza 119.000 dominios para montar tiendas online falsas cuyo objetivo es robar los datos de tarjetas de crédito. En el informe que ha publicado, la compañía lo describe como el mayor clúster de tiendas falsas documentado públicamente; supera a la red BogusBazaar, que contaba con 75.000 sitios y en la que se estiman 850.000 transacciones fraudulentas. De esos 119.000 dominios, más de 105.000 siguen activos en el momento del análisis.

La mayoría de los dominios cuelga bajo el sufijo .SHOP, donde representan el 2,72 % de todos los registros. En las inspecciones de Nebty, el 96 % de esas tiendas comparten archivos de construcción idénticos y se resuelven contra 27 backends de comercio comunes. Las páginas copian catálogos, descripciones, imágenes y hasta logotipos de marcas reales, y algunas cargan directamente los recursos desde los servidores de la empresa legítima. En total, imitan a 44.182 marcas, con una mediana de dos clones por marca; marcas como SodaStream, Velasca, Daniel Wellington o Dreame reciben más de 30 réplicas cada una. Para atraer a las víctimas, ofrecen descuentos de hasta el 65 %.

Nebty probó varias páginas de pago y comprobó que el código detrás de ellas recopila el número de tarjeta, la fecha de caducidad, el código de seguridad, el nombre del titular, la dirección de correo, el teléfono y la dirección postal. Todos los campos se remiten en tiempo real a un servidor de comando y control (C2) a través de WebSockets. El código también incluye la capacidad de capturar el código de confirmación de un solo uso que emite el banco del comprador, con lo que los atacantes podrían saltarse eventuales comprobaciones de seguridad adicionales.

El descubrimiento tiene una consecuencia indirecta para las marcas suplantadas: algunas tiendas falsas muestran el teléfono y el correo de soporte legítimos de la empresa original, así que los clientes que pagan y no reciben nada acaban reclamando a la compañía real. Nebty asegura que ha intentado contactar con el principal proveedor de alojamiento de DoppelCart sin obtener respuesta. La firma ha creado además una base de datos buscable para que las marcas afectadas puedan comprobar si alguna de las réplicas está activa y tomar medidas para retirarla.

La escala de DoppelCart no tiene precedentes conocidos en este tipo de fraude, y el hecho de que use un código casi idéntico para todas sus tiendas sugiere que es una operación centralizada que se optimiza con cada lote de dominios. Queda por ver si la industria de alojamiento y los registros del TLD .SHOP reaccionan con la suficiente rapidez para tumbarla antes de que siga capturando datos bancarios.