Dentro de una red de más de 20.000 tiendas falsas.

| 18 de marzo de 2026
Tiendas falsificadas clonadas

Hemos detectado una extensa red de tiendas falsas con más de 20 000 dominios, decenas de direcciones IP compartidas y escaparates idénticos con nombres diferentes. Su único propósito es robar tus datos de pago y tu información personal. El hilo conductor es un título de pestaña del navegador al que la mayoría de la gente no le prestaría atención: « Selección inigualable solo para ti».

Escaparates relucientes, almacenes vacíos.

Las tiendas falsas son sitios web fraudulentos diseñados para parecer tiendas online legítimas. Incluyen listados de productos, logotipos de marcas, reseñas de clientes, carritos de compra y páginas de pago con apariencia funcional. Sin embargo, nunca cumplen lo que prometen. En algunos casos, las víctimas no reciben nada. En otros, obtienen una imitación barata que vale una fracción del precio anunciado.

En cualquier caso, el producto que se vende son tus datos: estas tiendas falsas recopilan tus credenciales de pago, direcciones de facturación y datos personales para luego revenderlos en mercados ilícitos o utilizarlos directamente para el fraude de identidad.

La magnitud del problema se ha disparado. Según datos recientes de inteligencia sobre amenazas , las estafas de tiendas online falsas aumentaron un 790 % en el primer trimestre de 2025 en comparación con el mismo período del año anterior, impulsadas en parte por la ansiedad económica en torno a los aranceles comerciales, que empuja a los consumidores hacia alternativas más económicas.

Durante la temporada navideña de 2024, los investigadores identificaron más de 80.000 tiendas falsas, muchas de las cuales desaparecieron o cambiaron de nombre en cuestión de días. La telemetría de la industria de finales de 2025 reveló que las tiendas falsas representaban el 65% de todas las amenazas bloqueadas en las redes sociales, con Facebook y YouTube como plataformas de lanzamiento principales.

Estas operaciones están cada vez más industrializadas. Investigadores documentaron recientemente FraudWear, una campaña coordinada que involucra a más de 30.000 tiendas fraudulentas que suplantan la identidad de más de 350 marcas de moda en todo el mundo.

Otra investigación descubrió BogusBazaar, una red tipo franquicia donde un equipo central se encargaba de los servidores, el procesamiento de pagos y la infraestructura de plantillas, mientras que operadores descentralizados creaban tiendas individuales sobre ella. Esta red procesó más de un millón de pedidos en 75 000 dominios desde 2021.

Las tiendas falsas triunfan porque utilizan comportamientos de compra habituales: hacer clic en anuncios, seguir los resultados de búsqueda y acceder a sitios web con un aspecto impecable. Además, añaden presión psicológica con ofertas por tiempo limitado, temporizadores de cuenta atrás y avisos de que el stock se está agotando.

La misma fachada, diferentes nombres.

Durante la investigación de dominios de comercio electrónico sospechosos, identificamos un grupo de más de 20.000 sitios que compartían patrones de infraestructura comunes.

La mayoría utilizaba el dominio de nivel superior (TLD) .shop , que se ha convertido en uno de los favoritos de los estafadores gracias a sus bajas tarifas de registro y a un nombre que parece creíble. Según los datos de seguridad de correo electrónico de Cloudflare, la extensión .shop se encuentra ahora entre los TLD más asociados con el spam y la actividad maliciosa.

Al analizar el código fuente de estas páginas, se descubrió qué las une. Todas funcionan con WordPress y utilizan Sellvia, una plataforma de comercio electrónico legítima con sede en EE. UU. que permite a los usuarios lanzar rápidamente una tienda de dropshipping con plantillas prediseñadas, catálogos de productos y procesamiento de pagos.

Las tiendas online reutilizan los temas de Sellvia y obtienen las imágenes de los productos de su red. Las seis plantillas «diferentes» que observamos son, en realidad, dos temas base con variaciones estéticas. Aquí se muestran algunos ejemplos, presentados en pares para ilustrar cómo aparece la misma plantilla bajo nombres de marca completamente distintos.

Imagen izquierdaImagen derecha
Imagen izquierdaImagen derecha
Imagen izquierdaImagen derecha
Imagen izquierdaImagen derecha
Imagen izquierdaImagen derecha
Imagen izquierdaImagen derecha

20.000 dominios, 36 direcciones IP

Más allá de las similitudes visuales, estas tiendas falsas comparten una infraestructura común. Los más de 20.000 dominios se resuelven en un conjunto de tan solo 36 direcciones IP.

Ese nivel de concentración no es típico de los minoristas en línea legítimos. Es una característica distintiva de las operaciones de fraude masivo, donde un grupo administra los servidores y las plantillas, mientras que operadores individuales crean dominios sobre ellos.

Gran parte de esta actividad se concentra en torno a un número reducido de rangos de IP, incluidos bloques en el espacio 207.244.xx y 23.105.xx. Esta concentración apunta a una preferencia por proveedores de alojamiento web específicos y a una configuración diseñada para la velocidad: crear un dominio, adjuntar una plantilla y publicarlo.

Esto refleja el modelo de franquicia que se observa en otras redes de tiendas falsas. Un grupo central gestiona los servidores, las plantillas y la configuración de pagos, mientras que los operadores registran dominios y lanzan tiendas online. Cuando un sitio es denunciado o desactivado, otro lo reemplaza.

Pero esa misma agrupación también representa una debilidad. Si se interrumpe el funcionamiento de un pequeño número de servidores, se pueden dejar miles de sitios web fuera de servicio.

Cómo protegerse de las tiendas falsas

Estas tiendas falsas no son negocios independientes. Forman parte de grandes operaciones repetibles diseñadas para parecer convincentes, actuar con rapidez y desaparecer con la misma rapidez.

Si un sitio web te resulta desconocido, parece apresurado o demasiado bueno para ser verdad, desconfía de él. Unos segundos adicionales de verificación pueden evitar que entregues tu dinero y tus datos a los ciberdelincuentes.

  • Utiliza protección para tu navegador . Herramientas como Malwarebytes Browser Guard pueden bloquear sitios web fraudulentos conocidos antes incluso de que llegues a la página de pago.
  • Revisa el dominio con atención . Ten cuidado con las extensiones desconocidas como .shop, .top, .store y .xyz, sobre todo si van acompañadas de nombres genéricos que suenan a marca. Si nunca has oído hablar del vendedor, esa es la primera señal de alerta.
  • Desconfía de los grandes descuentos . Si un artículo está agotado en todas partes pero tiene un gran descuento en un sitio web desconocido, es una trampa.
  • Cuidado con las tiendas online que copian y pegan diseños . Si varios sitios tienen diseños, imágenes de productos y banners idénticos con nombres diferentes, es probable que estén usando la misma plantilla. Las tiendas legítimas no funcionan así.
  • Busca reseñas independientes . Busca el nombre de la tienda con términos como "reseña" o "estafa". Si los únicos resultados son el sitio web, eso ya te indica algo.
  • No ignores tu intuición . Si algo te parece extraño, detente. No ingreses tus datos de pago solo para "ver qué sucede".
  • Utiliza métodos de pago más seguros . Las tarjetas de crédito ofrecen mayor protección que las de débito. Las tarjetas virtuales o los servicios de pago pueden añadir una capa adicional de seguridad entre tus datos y el vendedor.

Consejo práctico: Malwarebytes bloquea estos dominios por considerarlos fraudulentos.

Indicadores de Compromiso (IOC)

Direcciones IP

  • 108[.]59[.]1[.]151
  • 108[.]59[.]12[.]118
  • 108[.]59[.]14[.]13
  • 108[.]59[.]8[.]97
  • 108[.]62[.]0[.]220
  • 108[.]62[.]116[.]82
  • 108[.]62[.]117[.]45
  • 162[.]210[.]195[.]105
  • 162[.]210[.]195[.]113
  • 162[.]210[.]198[.]37
  • 162[.]210[.]199[.]12
  • 162[.]210[.]199[.]183
  • 162[.]210[.]199[.]235
  • 192[.]96[.]200[.]81
  • 198[.]7[.]58[.]168
  • 198[.]7[.]58[.]87
  • 199[.]115[.]115[.]2
  • 207[.]244[.]102[.]13
  • 207[.]244[.]109[.]109
  • 207[.]244[.]126[.]106
  • 207[.]244[.]126[.]19
  • 207[.]244[.]126[.]21
  • 207[.]244[.]67[.]158
  • 207[.]244[.]69[.]201
  • 207[.]244[.]71[.]143
  • 207[.]244[.]89[.]198
  • 207[.]244[.]91[.]203
  • 23[.]105[.]160[.]43
  • 23[.]105[.]172[.]14
  • 23[.]105[.]8[.]15
  • 23[.]105[.]8[.]17
  • 23[.]105[.]8[.]19
  • 23[.]82[.]11[.]26
  • 23[.]82[.]13[.]161
  • 23[.]82[.]13[.]34
  • 5[.]79[.]69[.]45

¿Algo no te cuadra? Compruébalo antes de hacer clic. 

Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.  

Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .  

Pruébalo gratis → 

Sobre el autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado por las soluciones antivirus, Stefan ha estado involucrado en pruebas de malware y control de calidad de productos antivirus desde una edad temprana. Como parte del Malwarebytes Stefan forma parte de nuestro equipo y se dedica a proteger a los clientes y garantizar su seguridad.