Сеть DoppelCart развернула более 119 тысяч фейковых интернет-магазинов, которые маскируются под реальные бренды и собирают данные банковских карт. Для русскоязычного IT-бизнеса это не абстрактная история про зарубежный e-commerce: схема бьет по брендам, платежным сценариям, антифроду и саппорту, который первым получает злые письма от обманутых покупателей.
О масштабной мошеннической операции сообщает BleepingComputer со ссылкой на исследование немецкого стартапа Nebty. По данным компании, большая часть доменов DoppelCart находится в зоне .SHOP, причем на этот кластер приходится 2,72% всех сайтов в этом домене верхнего уровня. Для одной мошеннической сети это не просто много. Это размер небольшой теневой торговой платформы, только без товаров, логистики и желания что-либо отправлять покупателю.
Nebty называет DoppelCart крупнейшим публично описанным кластером фейковых магазинов по числу доменов. Для сравнения: предыдущий заметный пример, BogusBazaar, объединял около 75 тысяч сайтов и, по оценкам, был связан с 850 тысячами мошеннических транзакций. У DoppelCart счетчик выше уже на уровне инфраструктуры: последние сканирования Nebty показывают, что более 105 тысяч магазинов из этой сети все еще активны.
Технически схема выглядит как промышленное производство фишинговых витрин. По словам CEO Nebty Бенедикта Шойнграбера, 96% подтвержденных магазинов DoppelCart используют одинаковые build-файлы и резолвятся в 27 коммерческих backend-систем. Это важная деталь для защитников: речь не о россыпи случайных сайтов, а о централизованно собранной инфраструктуре с повторяемыми признаками, которые можно искать в DNS, коде страниц, шаблонах checkout и сетевых запросах.
Фейковые магазины копируют каталоги, описания, брендовые элементы и изображения легитимных компаний. Иногда картинки и другие ассеты подтягиваются прямо с серверов настоящего бренда. Для пользователя все выглядит достаточно убедительно: знакомый логотип, привычные карточки товаров, аккуратная верстка и скидка до 65%. Последний элемент особенно полезен злоумышленникам: чем больше «выгода», тем меньше времени жертва тратит на проверку домена, условий доставки и платежной страницы.
По данным Nebty, сеть DoppelCart имитирует 44 182 бренда. Медианное значение — два клона на бренд, но отдельные компании получили больше внимания: среди них SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA и SPARK PAWS. Для владельцев брендов это неприятная зона ответственности без прямого контроля: покупатель видит знакомое имя, вводит карту на чужом сайте, а потом идет ругаться в поддержку настоящей компании, потому что товар, внезапно, не приехал.
Самая опасная часть находится в checkout. При тестировании нескольких страниц Nebty обнаружила код, который собирает номер карты, срок действия, CVV, имя держателя, email, телефон и физический адрес. Эти поля передаются на командный сервер в реальном времени через WebSockets. То есть злоумышленникам не нужно ждать выгрузки базы или завершения «заказа»: данные уходят по мере ввода.
Еще хуже, что checkout способен пересылать одноразовый код подтверждения от банка. Если жертва вводит код на поддельной странице, атакующие могут попытаться использовать его для обхода защитных механизмов, которые в нормальной ситуации должны остановить подозрительную операцию. Для банков, платежных провайдеров и e-commerce-команд это напоминание: наличие одноразового кода само по себе не спасает, если пользователь уверен, что находится на настоящем сайте магазина.
Для разработчиков и команд безопасности тут есть несколько практических выводов. Во-первых, защита бренда давно вышла за пределы основного домена и SSL-сертификата. Нужен мониторинг похожих доменов, шаблонов страниц, незаконного использования ассетов и подозрительных checkout-потоков. Во-вторых, важно смотреть не только на внешний вид фишинговых сайтов, но и на повторяющиеся технические маркеры: одинаковые файлы сборки, backend-узлы, JavaScript-код оплаты, WebSocket-эндпоинты. В-третьих, саппорт должен иметь сценарий для таких обращений: если клиент жалуется на заказ с домена-клона, это уже сигнал для legal, security и команды по защите бренда.
История DoppelCart хорошо показывает, почему фрод в e-commerce становится похож на DevOps-задачу, только на темной стороне: шаблоны, автоматизация, массовое развертывание, переиспользуемые backend-системы и постоянное масштабирование. Nebty отдельно запустила поисковую базу, чтобы компании могли проверять, не попали ли их бренды в этот кластер. Следующий вопрос для отрасли неприятный: кто быстрее научится автоматизировать реакцию на такие сети — защитники брендов и регистраторы доменов или операторы фейковых магазинов, у которых уже есть конвейер на 119 тысяч витрин. Подробнее детали исследования и комментарий CEO Nebty опубликованы у .