Plus de 100 000 faux magasins cherchent à voler vos données de carte bancaire.

| 9 septembre 2026
DoppelCart

Des chercheurs de la société allemande de cybersécurité Nebty ont identifié « DoppelCart », un ensemble de près de 119 000 domaines liés à des boutiques en ligne copiées.

Les chercheurs le décrivent comme le plus grand réseau de boutiques en ligne contrefaites publiquement documenté, si l'on en juge par le nombre de domaines associés. Ils en ont dénombré 118 787. .shop les domaines du cluster, représentant 2,72 % des .shop population de domaines de premier niveau (TLD) qu'ils ont examinée.

Cette opération consiste à copier les catalogues de produits, les descriptions, les marques et les images de détaillants légitimes, allant parfois jusqu'à charger les images directement depuis l'infrastructure des véritables entreprises.

Comme nous l'avons déjà signalé , les outils de création de sites web basés sur l'IA facilitent le clonage de grandes marques. Cependant, les conclusions de Nebty reposent sur des caractéristiques communes aux sites web et à l'infrastructure, et non sur la preuve que chaque domaine est géré par un seul groupe identifié.

BleepingComputer signale un détail important au niveau du processus de paiement : 96 % des boutiques DoppelCart confirmées partageraient des fichiers de construction identiques et utiliseraient seulement 27 systèmes d’arrière-plan de commerce électronique.

Ces boutiques contrefaites imitent plus de 44 000 marques, avec une moyenne de deux clones pour chaque marque.

« Cependant, certaines marques comme SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA et SPARK PAWS ont bénéficié d'une plus grande attention, avec plus de 30 boutiques chacune. »

Nebty a observé des remises annoncées allant jusqu'à 65 %, une tactique destinée à inciter les acheteurs à agir avant même de vérifier attentivement le domaine, les informations sur l'entreprise ou le processus de paiement.

Les pages de paiement frauduleuses collectent les données des titulaires de carte et les transmettent en temps réel, via WebSockets, à des serveurs contrôlés par des attaquants. Ces données peuvent inclure les numéros de carte, les dates d'expiration, les CVV (codes de vérification de carte), les informations de facturation et même les codes de confirmation à usage unique émis par les banques.

La capture en temps réel d'un code d'authentification peut aider les criminels à effectuer un paiement pendant que la victime est encore en train de finaliser sa commande.

Comment les consommateurs peuvent rester en sécurité

Une boutique en ligne à l'apparence professionnelle, l'utilisation du protocole HTTPS , des images de produits authentiques et un logo familier ne garantissent pas la légitimité d'un site web. Avant de saisir leurs informations de paiement, les acheteurs devraient prendre quelques minutes pour vérifier la fiabilité du site sur lequel ils effectuent leur achat.

  • Vérifiez attentivement l'adresse web. Si possible, accédez au site marchand via son application officielle, un favori enregistré ou une adresse web que vous connaissez déjà, plutôt que par le biais de résultats de recherche sponsorisés ou de publicités sur les réseaux sociaux.
  • Méfiez-vous des remises exceptionnellement importantes. Un prix bas ne prouve pas qu'une boutique est frauduleuse, mais c'est une raison de vérifier le site plus attentivement.
  • Recherchez l'adresse web exacte en y associant des termes tels que « arnaque » ou « avis ». Vérifiez que les coordonnées, la politique de retour et les informations sur l'entreprise correspondent bien à celles du véritable commerçant.
  • Payez par carte bancaire ou via un autre service offrant une protection des acheteurs. Évitez les cryptomonnaies, les virements bancaires, les cartes cadeaux et tout autre mode de paiement difficilement remboursable.
  • Vérifiez attentivement chaque demande de vérification bancaire. Assurez-vous que le nom du commerçant et le montant sont corrects, et ne communiquez jamais un code à usage unique à un commerçant ou à toute personne qui vous contacte.
  • Utilisez une solution anti-malware à jour et en temps réel avec protection web.
  • Si vous avez des doutes sur la légitimité d'une boutique, utilisez Malwarebytes Scam Guard pour vous aider à l'évaluer.

Si vous avez déjà payé, agissez rapidement. Contactez l'émetteur de votre carte, signalez la fraude présumée, renseignez-vous sur le remplacement ou la surveillance de votre carte et conservez les captures d'écran, les confirmations de commande, les adresses web et les échanges de courriels.


Mettez fin aux menaces avant qu'elles ne causent du tort.

Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.