Mais de 100.000 lojas falsas estão tentando roubar os dados do seu cartão.

| 9 de setembro de 2026
DoppelCart

Pesquisadores da empresa alemã de cibersegurança Nebty identificaram o "DoppelCart", um conjunto de quase 119.000 domínios ligados a lojas online copiadas.

Os pesquisadores a descrevem como a maior rede de lojas falsas documentada publicamente, considerando o número de domínios associados. Eles encontraram 118.787. .shop domínios no cluster, representando 2,72% do .shop população de domínios de nível superior (TLD) que eles examinaram.

A operação copia catálogos de produtos, descrições, marcas e imagens de varejistas legítimos, chegando até mesmo a carregar imagens diretamente da infraestrutura das empresas reais.

Como já relatamos anteriormente, os construtores de sites com inteligência artificial facilitam a clonagem de grandes marcas. No entanto, as descobertas da Nebty baseiam-se em características compartilhadas de sites e infraestrutura, e não em evidências de que cada domínio seja operado por um único grupo identificado.

O BleepingComputer relata um detalhe importante sobre o processo de finalização da compra: 96% das lojas DoppelCart confirmadas compartilhavam arquivos de compilação idênticos e utilizavam apenas 27 sistemas de back-end de comércio eletrônico.

As lojas falsificadas imitam mais de 44.000 marcas, com uma média de duas réplicas para cada marca.

“No entanto, algumas marcas como SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA e SPARK PAWS receberam mais atenção, com mais de 30 lojas cada.”

Nebty observou descontos anunciados de até 65%, uma tática criada para incentivar os compradores a agir antes de verificarem atentamente o domínio, os detalhes da empresa ou o processo de pagamento.

As páginas de pagamento fraudulentas coletam dados do titular do cartão e os transmitem para servidores controlados pelo atacante por meio de WebSockets em tempo real. Isso pode incluir números de cartão, datas de validade, CVVs (códigos de verificação do cartão), informações de faturamento e até mesmo códigos de confirmação únicos emitidos pelos bancos.

Capturar um código de autenticação em tempo real pode ajudar criminosos a concluir um pagamento enquanto a vítima ainda está no processo de finalização da compra.

Como os compradores podem se manter seguros

Uma loja com aparência profissional, o uso de HTTPS , imagens autênticas dos produtos e um logotipo familiar não comprovam a legitimidade de um site. Antes de inserir os dados de pagamento, os compradores devem dedicar alguns minutos para verificar a procedência da compra.

  • Verifique o endereço do site com atenção. Se possível, acesse o site do vendedor por meio do aplicativo oficial, de um link salvo nos favoritos ou de um endereço que você já conhece, em vez de recorrer a resultados de busca patrocinados ou anúncios em redes sociais.
  • Desconfie de descontos muito grandes. Um preço baixo não significa necessariamente que uma loja seja falsa, mas é um motivo para verificar o site com mais atenção.
  • Procure o endereço web exato juntamente com termos como "golpe" ou "avaliações". Verifique se os dados de contato, a política de devoluções e as informações da empresa correspondem ao vendedor real.
  • Pague com cartão de crédito ou outro serviço com proteção ao comprador. Evite criptomoedas, transferências bancárias, cartões-presente e outros pagamentos difíceis de reverter.
  • Verifique cuidadosamente cada solicitação de confirmação bancária. Certifique-se de que o estabelecimento e o valor estejam corretos e nunca forneça um código de uso único a um comerciante ou a qualquer pessoa que entre em contato com você.
  • Utilize uma solução antimalware atualizada e em tempo real com proteção web.
  • Se você não tiver certeza se uma loja é legítima, use Malwarebytes Scam Guard para ajudá-lo a avaliá-la.

Se você já pagou, aja rapidamente. Entre em contato com a administradora do seu cartão, denuncie a suspeita de fraude, pergunte sobre a substituição ou o monitoramento do seu cartão e salve capturas de tela, confirmações de pedidos, endereços da web e correspondências.


Impedir que as ameaças causem qualquer dano.

Browser Guard Malwarebytes Browser Guard páginas de phishing e sites maliciosos automaticamente. É gratuito e se instala com um clique. Adicione-o ao seu navegador →

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.