// FRANDROID — MOBILE & WEB
Samsung, Dreame, Roborock : comment 119 000 faux sites en .shop usurpent vos marques préférées
Attention quand vous êtes sur un site dont l’extension termine par .shop. C’est peut-être un site de e-commerce conçu pour récupérer vos coordonnées bancaires.
Le réseau, baptisé DoppelCart (« double caddie »), est le plus grand ensemble de fausses boutiques jamais documenté publiquement. Il écrase le précédent record, BogusBazaar, et ses 75 000 sites qui avaient généré environ 850 000 transactions frauduleuses en 2024, comme l’explique BleepingComputer. On parle de près de 60 % de boutiques en plus référencées ici.
nebty, la société de sécurité basée à Munich, a recensé 119 012 domaines et publié toute sa base de données. L’écrasante majorité, 118 787 adresses, se cache sous l’extension .shop, soit 2,72 % des 4,36 millions de domaines .shop analysés.
L’infrastructure est centralisée : 96 % des sites confirmés partagent les mêmes fichiers de build (le socle technique commun d’un site) et passent par 27 systèmes de commande identiques. C’est cette uniformité qui a fini par rendre le réseau visible.
Protégez votre vie numérique et vos appareils contre les virus, arnaques, ransomwares et menaces en ligne avec Bitdefender, primé pour sa protection et compatible avec Windows, Mac, Android et iOS.
En testant plusieurs pages de paiement du réseau, nebty a trouvé un code qui aspire numéro de carte, date d’expiration, cryptogramme (le code à trois chiffres au dos), nom, e-mail, téléphone et adresse.
Chaque champ part vers le serveur des pirates via une connexion WebSocket, un canal qui reste ouvert entre le navigateur et le serveur, au fur et à mesure de la frappe. Ce qui signifie que fermer l’onglet ou annuler la commande après avoir tapé ses coordonnées ne sert à rien : tout est déjà parti sur les serveurs des pirates.
Pire, selon l’étude que nebty a transmise à BleepingComputer, le code peut aussi relayer le code de confirmation à usage unique que votre banque envoie pour valider un paiement. Ce dispositif 3D Secure est censé empêcher qu’on utilise vos données ailleurs. Par contre, il ne vous protège pas quand vous confirmez vous-même, de bonne foi, le paiement destiné au fraudeur.
Le coup le plus tordu se joue même avant le paiement. Beaucoup de ces boutiques affichent la vraie adresse de support de la marque copiée.
Sur une fausse page Dreame, on trouve ainsi une adresse hébergée sur le vrai domaine du fabricant : la victime qui ne reçoit rien écrit alors à une entreprise qui n’a jamais eu connaissance de la commande. nebty a relevé 2 494 de ces adresses de contact réelles dans sa base.