ARK. 1 · 1 min czytaniaŚwiat ·

DoppelCart: 118 787 fałszywych sklepów w domenie .shop kradnie dane kart

Firma Nebty opisała sieć DoppelCart: 118 787 domen .shop z kopiami sklepów ponad 44 000 marek. Strony kasy przekazują numery kart i kody z banku na serwery przestępców w czasie rzeczywistym.

Karta wpisu: DoppelCart: 118 787 fałszywych sklepów w domenie .shop kradnie dane kart

Niemiecka firma Nebty opisała sieć DoppelCart: 118 787 domen .shop z kopiami sklepów internetowych, czyli 2,72 procent sprawdzonych domen tej końcówki. To największa publicznie udokumentowana sieć fałszywych sklepów pod względem liczby domen. Podróbki kopiują katalogi, opisy, oznaczenia marki i zdjęcia prawdziwych sprzedawców, a część ładuje obrazy wprost z serwerów oryginalnych firm. Według BleepingComputer 96 procent potwierdzonych sklepów ma identyczne pliki budowy i korzysta z zaledwie 27 zapleczy sklepowych.

Sieć podszywa się pod ponad 44 000 marek, zwykle po dwie kopie na markę. SodaStream, Daniel Wellington, Dreame czy CurrentBody mają po ponad 30 podróbek. Sklepy kuszą rabatami do 65 procent, żeby kupujący zapłacił przed sprawdzeniem domeny, danych firmy i sposobu płatności. Strona kasy przesyła numer karty, datę ważności, CVV, dane rozliczeniowe i jednorazowy kod z banku na serwery przestępców przez WebSockets, więc płatność kończy się, gdy ofiara jeszcze wypełnia formularz.

Nebty zastrzega, że ustalenia opierają się na wspólnych cechach stron i infrastruktury, nie na dowodzie, że wszystkie domeny prowadzi jedna grupa. Dla właściciela sklepu wniosek z materiału jest jeden: jego katalog i zdjęcia mogą trafić na kopię w domenie .shop, czasem ładowane wprost z jego serwera.

TAB. 2

Źródła

1
Malwarebytes Labs — More than 100,000 fake stores are out to steal your card detailsmalwarebytes.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com