Nous avons cartographié un vaste réseau de fausses boutiques en ligne comprenant plus de 20 000 domaines, des dizaines d'adresses IP partagées et des vitrines identiques avec des noms différents. Leur unique objectif : voler vos informations de paiement et vos données personnelles. Le point commun entre toutes ces boutiques est un titre d'onglet auquel la plupart des gens ne prêteraient pas attention : « Une sélection incomparable, rien que pour vous. »
Façades de magasins lustrées, entrepôts vides
Les fausses boutiques sont des sites web frauduleux conçus pour imiter à la perfection les sites de vente en ligne légitimes. Elles proposent des listes de produits, des logos de marques, des avis clients, des paniers d'achat et des pages de paiement d'apparence fonctionnelle. Mais elles ne livrent jamais ce qu'elles promettent. Dans certains cas, les victimes ne reçoivent rien du tout. Dans d'autres, elles se retrouvent avec une contrefaçon de piètre qualité, valant une fraction du prix annoncé.
Dans les deux cas, le produit vendu, ce sont vos données : ces fausses boutiques collectent vos informations de paiement, vos adresses de facturation et vos données personnelles, puis les revendent sur des marchés illégaux ou les utilisent directement pour des usurpations d’identité.
L’ampleur du problème a explosé. Selon des données récentes sur les menaces , les arnaques liées aux faux sites de vente en ligne ont augmenté de 790 % au premier trimestre 2025 par rapport à la même période de l’année précédente, en partie à cause des inquiétudes économiques liées aux droits de douane qui poussent les consommateurs vers des alternatives à bas prix.
Durant les fêtes de fin d'année 2024 seulement, les chercheurs ont identifié plus de 80 000 fausses boutiques, dont beaucoup ont disparu ou changé de nom en quelques jours. Les données télémétriques du secteur, recueillies fin 2025, ont révélé que les fausses boutiques représentaient 65 % de toutes les menaces bloquées sur les réseaux sociaux. Facebook et YouTube comme plateformes de lancement principales.
Ces opérations sont de plus en plus industrialisées. Des chercheurs ont récemment documenté FraudWear, une campagne coordonnée impliquant plus de 30 000 boutiques frauduleuses se faisant passer pour plus de 350 marques de mode dans le monde entier.
Une autre enquête a mis au jour BogusBazaar, un réseau de type franchise où une équipe centrale gérait les serveurs, le traitement des paiements et l'infrastructure de modèles, tandis que des opérateurs décentralisés créaient des boutiques individuelles par-dessus. Ce réseau a traité plus d'un million de commandes sur 75 000 domaines depuis 2021.
Les sites de vente en ligne frauduleux prospèrent car ils exploitent les comportements d'achat habituels : cliquer sur des publicités, suivre les résultats de recherche et arriver sur des sites à l'apparence soignée. Ils y ajoutent une pression psychologique grâce à des offres à durée limitée, des comptes à rebours et des alertes de rupture de stock imminente.
Même façade, noms différents
Lors de l'enquête sur des domaines de commerce électronique suspects, nous avons identifié un groupe de plus de 20 000 sites partageant des modèles d'infrastructure communs.
La plupart utilisaient le domaine de premier niveau .shop , devenu très prisé des escrocs grâce à ses frais d'enregistrement peu élevés et à son nom d'apparence crédible. D'après les données de sécurité du courrier électronique de Cloudflare, l'extension .shop figure désormais parmi les domaines de premier niveau les plus fréquemment associés au spam et aux activités malveillantes.
L'analyse du code source de ces sites a révélé leur point commun : ils fonctionnent tous sous WordPress et utilisent Sellvia, une plateforme e-commerce américaine légitime qui permet de lancer rapidement une boutique dropshipping grâce à des modèles prêts à l'emploi, des catalogues de produits et un système de paiement intégré.
Les boutiques en ligne réutilisent les thèmes de Sellvia et les images de produits issues de son réseau. Les six modèles « différents » que nous avons observés ne sont en réalité que deux thèmes de base avec des variations esthétiques. Voici quelques exemples, présentés par paires pour illustrer comment un même modèle peut apparaître sous des marques totalement différentes.












20 000 domaines, 36 adresses IP
Derrière leurs similitudes visuelles, ces boutiques en ligne frauduleuses partagent une infrastructure commune. Plus de 20 000 domaines pointent tous vers un ensemble de seulement 36 adresses IP.
Ce niveau de concentration est inhabituel chez les commerçants en ligne légitimes. Il est caractéristique des opérations de fraude à grande échelle, où un groupe gère les serveurs et les modèles tandis que des opérateurs individuels créent des domaines par-dessus.
L'essentiel de cette activité se concentre autour d'un petit nombre de plages d'adresses IP, notamment les blocs 207.244.xx et 23.105.xx. Ce regroupement indique une préférence pour certains fournisseurs d'hébergement et une configuration axée sur la rapidité : créer un nom de domaine, y associer un modèle et mettre le site en ligne.
Ce modèle est similaire à celui des réseaux de boutiques en ligne franchisées. Un groupe central gère les serveurs, les modèles et le système de paiement, tandis que des opérateurs enregistrent les noms de domaine et lancent des boutiques virtuelles. Lorsqu'un site est signalé ou fermé, un autre le remplace.
Mais ce même regroupement constitue aussi une faiblesse. La défaillance d'un petit nombre de serveurs peut mettre hors service des milliers de sites.
Comment se protéger des contrefaçons
Ces faux magasins ne sont pas des entreprises indépendantes. Ils font partie de vastes opérations répétitives conçues pour paraître convaincantes, agir vite et disparaître tout aussi rapidement.
Si un site vous paraît suspect, précipité ou trop beau pour être vrai, méfiez-vous. Quelques secondes de vérification supplémentaires peuvent vous éviter de confier votre argent et vos données à des cybercriminels.
- Utilisez la protection de votre navigateur . Des outils comme Malwarebytes Browser Guard peuvent bloquer les sites frauduleux connus avant même que vous n'arriviez à la page de paiement.
- Examinez attentivement le nom de domaine . Méfiez-vous des extensions inhabituelles comme .shop, .top, .store et .xyz, surtout si elles sont associées à des noms génériques qui sonnent comme ceux d'une marque. Si vous n'avez jamais entendu parler de ce commerçant, c'est un premier signe d'alerte.
- Méfiez-vous des remises importantes . Si un article est en rupture de stock partout ailleurs mais fortement remisé sur un site inconnu, c'est un piège.
- Attention aux boutiques en ligne copiées-collées ! Si plusieurs sites présentent des mises en page, des images de produits et des bannières identiques sous des noms différents, il est probable qu’ils utilisent le même modèle. Les boutiques légitimes ne fonctionnent pas ainsi.
- Recherchez des avis indépendants . Tapez le nom du magasin dans une barre oblique, en ajoutant des termes comme « avis » ou « arnaque ». Si le site lui-même ne donne que des résultats, cela doit vous alerter.
- Écoutez votre intuition . Si vous avez un mauvais pressentiment, arrêtez-vous. Ne saisissez pas vos informations de paiement juste pour « voir ce qui se passe ».
- Utilisez des moyens de paiement plus sûrs . Les cartes de crédit offrent une meilleure protection que les cartes de débit. Les cartes virtuelles ou les services de paiement sécurisés peuvent renforcer la sécurité de vos informations entre vos données et le vendeur.
Conseil de pro : Malwarebytes bloque ces domaines comme étant frauduleux.
Indicateurs de compromission (IOC)
adresses IP
- 108[.]59[.]1[.]151
- 108[.]59[.]12[.]118
- 108[.]59[.]14[.]13
- 108[.]59[.]8[.]97
- 108[.]62[.]0[.]220
- 108[.]62[.]116[.]82
- 108[.]62[.]117[.]45
- 162[.]210[.]195[.]105
- 162[.]210[.]195[.]113
- 162[.]210[.]198[.]37
- 162[.]210[.]199[.]12
- 162[.]210[.]199[.]183
- 162[.]210[.]199[.]235
- 192[.]96[.]200[.]81
- 198[.]7[.]58[.]168
- 198[.]7[.]58[.]87
- 199[.]115[.]115[.]2
- 207[.]244[.]102[.]13
- 207[.]244[.]109[.]109
- 207[.]244[.]126[.]106
- 207[.]244[.]126[.]19
- 207[.]244[.]126[.]21
- 207[.]244[.]67[.]158
- 207[.]244[.]69[.]201
- 207[.]244[.]71[.]143
- 207[.]244[.]89[.]198
- 207[.]244[.]91[.]203
- 23[.]105[.]160[.]43
- 23[.]105[.]172[.]14
- 23[.]105[.]8[.]15
- 23[.]105[.]8[.]17
- 23[.]105[.]8[.]19
- 23[.]82[.]11[.]26
- 23[.]82[.]13[.]161
- 23[.]82[.]13[.]34
- 5[.]79[.]69[.]45
Quelque chose vous semble étrange ? Vérifiez avant de cliquer.
Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.
Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .




