Des chercheurs ont découvert un réseau de faux sites marchands réparti sur plus de 119 000 domaines.
L’entreprise allemande de cybersécurité Nebty a identifié cette opération, baptisée DoppelCart, qui imite des commerçants légitimes en copiant leur identité visuelle, leurs catalogues de produits, leurs descriptions et leurs images. Les fausses pages de paiement peuvent récupérer les numéros de carte, les dates d’expiration, les codes de sécurité, les informations de facturation et, dans certains cas, les codes de confirmation émis par les banques.
Plus de 105 000 des domaines identifiés seraient encore en ligne lorsque Nebty a publié ses conclusions. Selon les chercheurs, l’ampleur de DoppelCart en fait le plus grand réseau de faux sites marchands jamais documenté publiquement parmi ceux qu’ils ont identifiés.
Au cœur du réseau de faux sites marchands DoppelCart
Selon BleepingComputer, le nombre considérable de faux domaines recensés dans cette campagne est tel que Nebty, l’entreprise allemande de cybersécurité à l’origine de la découverte de la fraude, l’a qualifiée de plus grand réseau de faux sites marchands jamais documenté publiquement.
Ce chiffre éclipse le réseau BogusBazaar, précédemment documenté, qui était lié à plus de 75 000 domaines.
Les chercheurs ont constaté que 96 % des boutiques DoppelCart confirmées partageaient des similitudes techniques et se connectaient à seulement 27 backends de commerce électronique, ce qui suggère que ce qui semble être des milliers de boutiques distinctes repose en réalité sur une infrastructure centralisée bien plus réduite.
Les boutiques copiaient également les catalogues, les descriptions et les images de commerçants légitimes, les chercheurs ayant identifié 44 182 marques usurpées et des réductions pouvant atteindre 65 %. Pour des marques comme SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA et SPARK PAWS, la fréquence des usurpations atteignait 30, bien au-dessus du taux médian de deux observé pour les autres marques.
Les acheteurs en ligne s’attendent à pouvoir régler leurs achats par carte, pensant que leurs données bancaires sont masquées et ne sont jamais communiquées aux commerçants. Pourtant, Nebty a constaté que, lors du paiement, les attaquants recueillaient des informations bancaires, notamment les numéros de carte, les dates d’expiration, les codes de sécurité et les noms des titulaires.
Les autres données collectées comprennent les adresses e-mail, les numéros de téléphone et même les adresses physiques des victimes.
Les attaquants transmettent ces données via WebSockets à un serveur de commande et de contrôle. Lorsqu’une victime rencontre un problème, la fausse page la redirige vers l’adresse du support de la marque usurpée, un stratagème habilement conçu pour semer la confusion.
Pourquoi une campagne de ce type fonctionne-t-elle encore ?
Les achats en ligne constituent déjà l’un des domaines les plus encombrés et les plus concurrentiels d’Internet, mais DoppelCart a rendu des milliers de boutiques frauduleuses suffisamment crédibles pour être efficaces. C’est parce que les attaquants ne demandent pas aux internautes de faire quelque chose d’inhabituel : ils s’emparent d’habitudes d’achat familières pour les retourner contre les acheteurs.
Une forte réduction crée un sentiment d’urgence, une marque familière inspire confiance et une page de paiement soignée donne l’impression d’une transaction banale. Ajoutez-y des produits copiés, des images réalistes et une identité visuelle familière, et les acheteurs peuvent avoir très peu de raisons de s’arrêter pour s’interroger sur la boutique avant de saisir leurs informations de paiement.
La meilleure approche consiste à contrecarrer le principal pari des attaquants : vous faire agir sans prendre le temps.
Vérifiez attentivement le domaine, recherchez vous-même le commerçant au lieu de suivre une publicité, comparez le prix à ceux pratiqués par d’autres vendeurs établis, vérifiez que l’entreprise possède un véritable historique et méfiez-vous des réductions qui semblent anormalement généreuses.
La sécurité, un devoir pour toutes les entreprises
Selon SC Media, Nebty a créé une base de données publique qui permet aux commerçants de vérifier si leurs marques font partie des 44 182 marques usurpées par DoppelCart.
Mais la leçon dépasse le cadre de cette seule campagne. Le problème souligne la nécessité d’un renseignement sur les menaces proactif. Toute entreprise suffisamment intéressante pour attirer des clients l’est aussi assez pour attirer des acteurs malveillants, même si elle opère en dehors du secteur technologique.
Pour les commerçants, cela signifie qu’il faut aller au-delà de la protection de leurs propres réseaux et surveiller activement les faux domaines, les boutiques clonées et les autres signes indiquant que des criminels exploitent leur marque.
DoppelCart montre à quelle vitesse cette exploitation peut prendre de l’ampleur : un nombre relativement réduit de systèmes sous-jacents peut prendre en charge des dizaines de milliers de vitrines convaincantes, transformant l’usurpation de marque en problème d’infrastructure plutôt qu’en escroquerie isolée.
Autres actualités : des chercheurs ont utilisé l’IA pour créer WeWorm, un exploit WeChat sans clic qui pouvait détourner des comptes au moyen d’appels restés sans réponse et potentiellement mettre plus d’un milliard de comptes en danger avant que Tencent ne corrige la faille.





