Más de 100.000 tiendas falsas intentan robar los datos de tu tarjeta.

| 9 de septiembre de 2026
DoppelCart

Investigadores de la empresa alemana de ciberseguridad Nebty han identificado "DoppelCart", un grupo de casi 119.000 dominios vinculados a tiendas online copiadas.

Los investigadores la describen como la red de tiendas falsas más grande documentada públicamente por número de dominios asociados. Encontraron 118.787 .shop dominios en el clúster, que representan el 2,72% de la .shop población de dominio de nivel superior (TLD) que examinaron.

Esta operación copia los catálogos de productos, las descripciones, la marca y las imágenes de minoristas legítimos, llegando incluso a cargar imágenes directamente desde la infraestructura de las empresas reales.

Como ya hemos informado anteriormente, los creadores de sitios web con inteligencia artificial facilitan la clonación de grandes marcas. Sin embargo, las conclusiones de Nebty se basan en características compartidas de sitios web e infraestructura, en lugar de evidencia de que cada dominio sea operado por un único grupo identificado.

BleepingComputer informa de un detalle importante a nivel de proceso de pago: según se informa, el 96% de las tiendas DoppelCart confirmadas compartían archivos de compilación idénticos y utilizaban solo 27 sistemas de gestión de comercio electrónico.

Las tiendas falsificadas imitan a más de 44.000 marcas, con una media de dos clones por cada marca.

“Sin embargo, algunas marcas como SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA y SPARK PAWS recibieron más atención, con más de 30 tiendas cada una.”

Nebty observó descuentos anunciados de hasta el 65%, una táctica diseñada para animar a los compradores a actuar sin antes comprobar detenidamente el dominio, los datos de la empresa o el proceso de pago.

Las páginas de pago fraudulentas recopilan datos del titular de la tarjeta y los transmiten en tiempo real a servidores controlados por el atacante a través de WebSockets. Esto puede incluir números de tarjeta, fechas de vencimiento, códigos CVV (códigos de verificación de la tarjeta), información de facturación e incluso códigos de confirmación de un solo uso emitidos por los bancos.

Capturar un código de autenticación en tiempo real puede ayudar a los delincuentes a completar un pago mientras la víctima aún está en el proceso de compra.

Cómo pueden los compradores mantenerse seguros

Una tienda con apariencia profesional, el uso de HTTPS , imágenes de productos auténticas y un logotipo conocido no garantizan la legitimidad de un sitio web. Antes de introducir sus datos de pago, los compradores deberían dedicar unos minutos a verificar la procedencia de la compra.

  • Revisa la dirección web con atención. Si es posible, accede al vendedor a través de su aplicación oficial, un marcador guardado o una dirección web que ya conozcas, en lugar de usar resultados de búsqueda patrocinados o anuncios en redes sociales.
  • Desconfía de los descuentos inusualmente grandes. Un precio bajo no prueba que una tienda sea falsa, pero sí es motivo para revisar el sitio con más detenimiento.
  • Busca la dirección web exacta junto con términos como "estafa" o "reseñas". Verifica que los datos de contacto, la política de devoluciones y la información de la empresa coincidan con los del vendedor real.
  • Paga con tarjeta de crédito u otro servicio que ofrezca protección al comprador. Evita las criptomonedas, las transferencias bancarias, las tarjetas de regalo y otros métodos de pago difíciles de revertir.
  • Revisa cuidadosamente cada solicitud de verificación bancaria. Asegúrate de que el comercio y el importe sean correctos y nunca proporciones un código de un solo uso a un vendedor ni a ninguna persona que se ponga en contacto contigo.
  • Utilice una solución antimalware actualizada y en tiempo real con protección web.
  • Si no estás seguro de si una tienda es legítima, utiliza Malwarebytes Scam Guard para ayudarte a evaluarla.

Si ya has pagado, actúa con rapidez. Ponte en contacto con la entidad emisora ​​de tu tarjeta, denuncia el presunto fraude, pregunta sobre la posibilidad de reemplazarla o de monitorearla, y guarda capturas de pantalla, confirmaciones de pedidos, direcciones web y correspondencia.


Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.