Uma operação de grande escala, batizada de “DoppelCart”, usa mais de 119.000 domínios para sustentar uma rede de lojas virtuais falsas que roubam dados de cartões de pagamento.
A maior parte desses domínios está sob o TLD .SHOP, que responde por 2,72% de todos os sites nesse domínio de topo.
A startup alemã de cibersegurança Nebty descobriu o DoppelCart e o descreve como o maior cluster de lojas falsas já documentado publicamente em número de domínios, superando com folga o segundo maior, “BogusBazaar”, que operava uma rede de 75.000 sites e teria registrado cerca de 850.000 transações fraudulentas.
As varreduras mais recentes da empresa mostram que mais de 105.000 lojas do DoppelCart ainda estão ativas.
O CEO da Nebty, Benedikt Scheungraber, afirmou, em entrevista a jornalistas, que 96% das lojas confirmadas como parte do DoppelCart compartilham arquivos de construção idênticos e apontam para 27 backends de e-commerce.
Os sites imitam empresas legítimas ao copiar catálogos de produtos, descrições, identidade visual e imagens, e, em alguns casos, carregam ativos diretamente dos servidores da empresa real.
Segundo Scheungraber, as lojas falsificam 44.182 marcas diferentes, com uma mediana de duas cópias para cada uma.
Algumas marcas, porém, receberam atenção muito maior. É o caso de SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA e SPARK PAWS, que aparecem com mais de 30 lojas falsas cada.
Os sites fraudulentos anunciam descontos agressivos, muitas vezes de até 65%, para atrair consumidores em busca de pechinchas.
Ao testar várias páginas de pagamento do cluster DoppelCart, a Nebty encontrou código que coletava informações sensíveis sobre cartões de pagamento e seus titulares:
Número do cartão
Data de validade
Código de segurança
Nome do titular
Endereço de e-mail
Número de telefone
Endereço físico
Cada campo é transmitido em tempo real via WebSockets para o comando e controle (C2), segundo a Nebty, em relatório compartilhado com a mídiar.
O código de pagamento também pode repassar o código de confirmação de uso único emitido pelo banco da vítima, o que pode ser explorado pelos atacantes para contornar proteções de segurança.
A Nebty afirma que algumas das lojas falsas exibem o endereço de suporte legítimo da marca clonada, levando vítimas que não receberam suas compras a entrar em contato com a empresa real.
Scheungraber disse que a empresa tentou falar com o principal provedor de hospedagem dos sites do DoppelCart, mas não obteve resposta.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...