Ciberseguridad

DoppelCart usa 119.000 tiendas falsas para robar tarjetas y hasta códigos de confirmación bancaria

La red DoppelCart suplanta más de 44.000 marcas con 119.000 dominios. Más de 105.000 tiendas seguirían activas y capturan datos de pago en tiempo real.

Una red de fraude denominada DoppelCart utiliza alrededor de 119.000 dominios para operar tiendas online falsas que imitan comercios legítimos y capturan datos de tarjetas de los compradores. La investigación ha identificado una infraestructura compartida a una escala excepcional y más de 105.000 de las tiendas detectadas continuarían activas.

DoppelCart fue descubierto por la empresa alemana de ciberseguridad Nebty, que lo considera el mayor clúster de tiendas falsas documentado públicamente hasta ahora por número de dominios asociados. La operación no se limita a cobrar por productos que nunca llegan: las pruebas realizadas en páginas de pago muestran código preparado para recopilar información financiera directamente durante el proceso de compra.

Las tiendas falsas copian productos, imágenes y marcas reales

Los sitios de DoppelCart intentan parecer comercios auténticos copiando catálogos, descripciones de productos, logotipos e imágenes de empresas reales. En algunos casos, los recursos gráficos se cargan incluso directamente desde los servidores de la compañía suplantada.

Nebty ha relacionado la infraestructura con aproximadamente 44.182 marcas diferentes. Aunque la mediana es de dos copias por marca, determinadas compañías acumulan decenas de tiendas fraudulentas que reutilizan su identidad y sus productos.

Entre los nombres especialmente afectados aparecen SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA y SPARK PAWS, con más de 30 tiendas detectadas para algunas de estas marcas.

Para atraer compradores, los comercios fraudulentos ofrecen descuentos que pueden alcanzar el 65%. La combinación de productos auténticos, fotografías reconocibles y precios muy inferiores a los habituales busca reducir las sospechas antes de llegar al formulario de pago.

DoppelCart roba el número de tarjeta y el código de seguridad

Al analizar varios procesos de compra pertenecientes al clúster, los investigadores encontraron código capaz de recopilar los principales datos necesarios para realizar operaciones con una tarjeta bancaria.

  • Número completo de la tarjeta.
  • Fecha de caducidad.
  • Código de seguridad.
  • Nombre del titular.
  • Dirección de correo electrónico.
  • Número de teléfono.
  • Dirección física.

Los datos introducidos se transmiten en tiempo real mediante conexiones WebSocket hacia infraestructura de mando y control. Esto permite que los operadores del fraude reciban la información mientras la víctima todavía se encuentra realizando la supuesta compra.

También puede capturar el código enviado por el banco

El mecanismo puede ir un paso más allá. Según la investigación compartida por Nebty, determinadas páginas de pago también son capaces de solicitar y retransmitir el código de confirmación de un solo uso enviado por el banco de la víctima.

Ese dato puede permitir a los atacantes intentar superar controles adicionales utilizados para confirmar una transacción. La presencia de esta capacidad diferencia a DoppelCart de una simple colección de comercios que reciben pagos fraudulentos y muestra que parte de su infraestructura está diseñada específicamente para obtener credenciales financieras.

Casi el 3% de los dominios.shop analizados pertenecen al clúster

La magnitud del descubrimiento se aprecia especialmente dentro del dominio de nivel superior.shop. Nebty contabilizó 118.787 dominios diferentes de DoppelCart dentro de una población examinada de 4.361.908 dominios.shop.

Esto representa el 2,72% de todo el conjunto analizado, aproximadamente uno de cada 37 dominios.shop presentes en esa fotografía del DNS. La cifra no significa que uno de cada 37 comercios activos en Internet sea fraudulento, ya que el recuento incluye dominios registrados independientemente de que estuvieran funcionando simultáneamente.

La base de la investigación contiene 119.012 entradas clasificadas como confirmadas. Después de combinar versiones con y sin el prefijo www, Nebty contabiliza 118.996 dominios distintos, cifra que redondea a 119.000.

El 96% comparte archivos y toda la red apunta a solo 27 backends

Las asociaciones no se realizaron únicamente por similitudes visuales o nombres de dominio. Nebty explicó que el 96% de los sitios confirmados comparte al menos diez archivos de compilación idénticos con otro miembro conocido del clúster.

Además, toda la infraestructura observada resuelve hacia solo 27 sistemas backend de comercio. Estos patrones técnicos permitieron relacionar decenas de miles de escaparates que, a simple vista, aparentan pertenecer a empresas completamente diferentes.

La existencia de una infraestructura común no demuestra, sin embargo, que los 119.000 dominios estén gestionados necesariamente por una única persona u organización. Nebty utiliza el nombre DoppelCart para describir el clúster técnico detectado, no como una atribución definitiva a un actor concreto.

Las víctimas terminan reclamando a las empresas auténticas

El fraude también perjudica directamente a las marcas copiadas. Algunas tiendas falsas muestran la dirección de soporte real de la empresa que están imitando, reforzando la apariencia de legitimidad ante los compradores.

Cuando el pedido nunca llega, las víctimas contactan posteriormente con el comercio auténtico creyendo que fue responsable de la venta. Las empresas tienen entonces que explicar que la compra se realizó en una página ajena que había copiado su identidad.

Además del perjuicio económico para los compradores, este mecanismo puede generar costes de soporte y daños reputacionales para compañías que no recibieron ni la orden de compra ni el dinero.

Nebty publica una base de datos para localizar marcas suplantadas

Nebty ha hecho accesible una base de datos de la investigación para que las empresas puedan comprobar si su nombre o dominio aparece relacionado con alguno de los sitios detectados. El conjunto también conserva más de 106.000 páginas HTML archivadas como evidencia de la investigación.

La compañía afirma que los dominios retirados durante sus trabajos de eliminación para clientes se han mantenido fuera de línea hasta ahora, aunque la mayor parte del clúster continúa operativa. Los investigadores intentaron además contactar con el principal proveedor de alojamiento identificado en la infraestructura sin obtener respuesta.

Para los compradores, la existencia de DoppelCart refuerza la importancia de comprobar cuidadosamente el dominio de una tienda antes de introducir datos bancarios, especialmente cuando aparece mediante publicidad o promete descuentos excepcionalmente elevados. Una apariencia profesional, fotografías oficiales o una dirección de soporte legítima no garantizan por sí solas que el comercio pertenezca realmente a la marca mostrada.