119 000 поддельных магазинов, 44 000 скопированных брендов — и они крадут код, который вам только что прислал банк
Немецкая охранная компания нашла почти 119 000 магазинов-двойников в интернете. Страшно не то, что логотип поддельный. Страшно то, что происходит после того, как вы вводите код из СМС от банка.
Вы кликаете по рекламе, попадаете в магазин, который выглядит точь-в-точь как знакомый бренд, видите скидку 65% и покупаете. Фотографии товара настоящие — иногда они вообще загружаются прямо с серверов настоящей компании. Логотип настоящий. Замочек в адресной строке настоящий. Ненастоящий — только сам магазин.
Исследователи немецкой компании по кибербезопасности Nebty назвали эту сеть DoppelCart: 118 787 доменов в зоне .shop — это, по их подсчётам, 2,72% всех адресов .shop, которые они проверили. Это крупнейшая публично задокументированная сеть поддельных магазинов по числу доменов. Она копирует больше 44 000 брендов, обычно по два клона на бренд — но SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA и SPARK PAWS получили больше 30 подделок каждый.
Вот что важнее самих цифр. Когда вы платите на одной из таких страниц оформления заказа, форма не просто тихо сохраняет номер карты на потом. Она в реальном времени передаёт всё, что вы печатаете, на серверы преступников — по соединению, которое остаётся открытым всю сессию. Номер карты, срок действия, три цифры на обороте, ваш адрес — и одноразовый код подтверждения от банка.
Вот тут всё меняется. Большинство из нас приучили думать, что код от банка — это ремень безопасности: даже если карту украли, без кода платёж не завершить. Но если код попадает к преступнику в ту же секунду, когда вы его набираете, он может провести свой собственный платёж, пока вы ещё смотрите на крутящийся значок "обработка". Ремень безопасности работает, только если его держит ваш банк.
Код — это не второй замок. На поддельном сайте это просто вторая вещь, которую у вас крадут.
И это не 119 000 сделанных вручную обманок. BleepingComputer пишет, что 96% подтверждённых магазинов DoppelCart используют одинаковые файлы сборки и работают всего на 27 движках интернет-магазинов. Двадцать семь. Вот в чём экономика: кто-то построил машину один раз, и теперь скопировать бренд стоит примерно как зарегистрировать домен. Nebty здесь осторожны, и мы тоже: их выводы основаны на общих признаках сайтов и инфраструктуры, а не на доказательстве, что все домены держит одна группа.
Те, кто покупает по ссылкам из рекламы в Instagram или TikTok, а не набирает адрес сам — это большинство людей до 35 лет, и именно на этот трафик рассчитаны такие магазины. Те, кто гонится за скидкой 65% на гаджет или пару ботинок, когда зарплата ещё не пришла: скидка тут не бонус, а крючок, из-за которого вы не смотрите на адресную строку. И те, кто хоть раз думал "мне же банк код присылает, значит я защищён" — а это почти все, у кого есть телефон.
Nebty не назвали, кто стоит за сетью, и никто другой тоже — исследование связывает домены по общим файлам сборки и инфраструктуре, а не по имени оператора. Так что следить нужно за тем, отреагируют ли эти 27 движков и регистратор зоны .shop, и снизится ли доля 2,72% в пространстве .shop. Если нет — сеть продолжает набирать обороты. Никаких сроков никто не называл.
44 000 брендов скопировали, причём в среднем всего по два клона на бренд. Это не точечная атака на крупный ритейл — это трал, который прошёлся почти по всему, что стоило скопировать. А значит, у бренда, которому вы доверяете больше всего, тоже есть двойник — и, скорее всего, он выглядит даже лучше оригинала.
Источники: Malwarebytes Labs, "More than 100,000 fake stores are out to steal your card details", автор Pieter Arntz, 9 сентября 2026 года, со ссылкой на исследование Nebty и материалы BleepingComputer.
Почти 119 тысяч поддельных магазинов копируют 44 тысячи известных брендов и перехватывают не только номер карты, но и одноразовый код из банковского СМС в реальном времени — то есть привычная «защита по коду» больше не спасает при покупке на незнакомом сайте.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления