Forscher haben ein Netzwerk gefälschter Online-Shops entdeckt, das sich über mehr als 119.000 Domains erstreckt.
Das deutsche Cybersicherheitsunternehmen Nebty identifizierte die als DoppelCart bezeichnete Operation. Sie imitiert seriöse Händler, indem sie deren Markenauftritte, Produktkataloge, Beschreibungen und Bilder kopiert. Die gefälschten Checkout-Seiten können Kartennummern, Ablaufdaten, Sicherheitscodes, Rechnungsinformationen und in manchen Fällen von Banken ausgestellte Bestätigungscodes abfangen.
Mehr als 105.000 der identifizierten Domains waren laut Berichten noch online, als Nebty seine Erkenntnisse veröffentlichte. Die Forscher erklären, die Größenordnung mache DoppelCart zum größten öffentlich dokumentierten Cluster gefälschter Shops, den sie bisher identifiziert hätten.
Im Netzwerk der DoppelCart-Fake-Shops
Laut BleepingComputer, ist die schiere Zahl der in dieser Kampagne erfassten gefälschten Domains so groß, dass Nebty, das deutsche Cybersicherheitsunternehmen, das den Betrug aufdeckte, sie als den größten öffentlich dokumentierten Cluster gefälschter Shops bezeichnete.
Diese Zahl übertrifft das zuvor dokumentierte Netzwerk BogusBazaar, das mit mehr als 75.000 Domains in Verbindung gebracht wurde.
Die Forscher stellten fest, dass 96 % der bestätigten DoppelCart-Shops technische Gemeinsamkeiten aufwiesen und mit gerade einmal 27 E-Commerce-Backends verbunden waren. Das deutet darauf hin, dass hinter den scheinbar Tausenden unabhängigen Shops eine deutlich kleinere, zentralisierte Infrastruktur steht.
Die Shops kopierten außerdem die Kataloge, Beschreibungen und Bilder seriöser Händler. Die Forscher identifizierten 44.182 nachgeahmte Marken und Rabatte von bis zu 65 %. Bei Marken wie SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA und SPARK PAWS wurde die Nachahmung jeweils 30-mal festgestellt – deutlich häufiger als der Median von zwei Nachahmungen bei anderen Marken.
Online-Käufer erwarten, mit ihren Karten bezahlen zu können, und gehen davon aus, dass ihre Kartendaten maskiert und niemals an Händler weitergegeben werden. Nebty stellte jedoch fest, dass die Angreifer während des Bezahlvorgangs Bankdaten wie Kartennummern, Ablaufdaten, Sicherheitscodes und Namen der Karteninhaber erfassten.
Zu den weiteren erfassten Daten gehören die E-Mail-Adressen, Telefonnummern und sogar die Privatadressen der Opfer.
Die Angreifer übermitteln diese Daten über WebSockets an einen Command-and-Control-Server. Wenn bei einem Opfer ein Problem auftritt, leitet die gefälschte Seite es an die Support-Adresse der imitierten Marke weiter – ein cleveres Spiel mit der Verwirrung.
Warum eine solche Kampagne immer noch funktioniert
Online-Shopping ist ohnehin einer der am stärksten frequentierten und umkämpften Bereiche des Internets. Dennoch ließ DoppelCart Tausende betrügerischer Shops überzeugend genug wirken, um relevant zu sein. Der Grund: Die Angreifer fordern die Menschen nicht zu etwas Ungewöhnlichem auf – sie greifen vertraute Einkaufsgewohnheiten auf und richten sie gegen die Käufer.
Ein großer Rabatt erzeugt Dringlichkeit, eine vertraute Marke schafft Vertrauen und eine professionell gestaltete Checkout-Seite lässt den Kauf routiniert erscheinen. Kopierte Produkte, echt wirkende Bilder und ein vertrauter Markenauftritt sorgen zusätzlich dafür, dass Käufer kaum einen Grund sehen, innezuhalten und den Shop zu hinterfragen, bevor sie ihre Zahlungsdaten eingeben.
Am sichersten ist es, die größte Hoffnung der Angreifer gegen sie zu wenden – und sich Zeit zu lassen.
Prüfen Sie die Domain sorgfältig, suchen Sie den Händler unabhängig, statt einem Werbelink zu folgen, vergleichen Sie den Preis mit anderen etablierten Anbietern, achten Sie auf eine echte Unternehmensgeschichte und seien Sie misstrauisch bei Rabatten, die ungewöhnlich großzügig wirken.
Eine Sicherheits-Hausaufgabe für alle Unternehmen
Laut SC Media, hat Nebty eine öffentliche Datenbank eingerichtet, in der Händler prüfen können, ob ihre Marken zu den 44.182 Marken gehören, die DoppelCart imitiert hat.
Die größere Lehre geht jedoch über diese eine Kampagne hinaus. Das Problem unterstreicht den Bedarf an proaktiver Bedrohungsaufklärung. Jedes Unternehmen, das wertvoll genug ist, um Kunden anzuziehen, ist auch wertvoll genug, um Bedrohungsakteure anzuziehen – selbst wenn es außerhalb des Technologiesektors tätig ist.
Für Händler bedeutet das, über den Schutz der eigenen Netzwerke hinauszublicken und aktiv nach gefälschten Domains, geklonten Online-Shops und anderen Anzeichen dafür Ausschau zu halten, dass Kriminelle ihre Marke missbrauchen.
DoppelCart zeigt, wie schnell ein solcher Missbrauch skalieren kann: Eine relativ kleine Zahl zugrunde liegender Systeme kann Zehntausende überzeugender Online-Shops betreiben. Dadurch wird die Nachahmung von Marken zu einem Infrastrukturproblem statt zu einem einmaligen Betrugsfall.
Weitere Nachrichten: Forscher nutzten KI, um WeWorm zu entwickeln, einen WeChat-Exploit ohne erforderliche Interaktion, der Konten über unbeantwortete Anrufe kapern und potenziell mehr als 1 Milliarde Konten gefährden konnte, bevor Tencent die Schwachstelle entschärfte.





