Mais de 100.000 lojas falsas estão a tentar roubar os dados do seu cartão.

| 9 de setembro de 2026
DoppelCart

Investigadores da empresa alemã de cibersegurança Nebty identificaram o "DoppelCart", um conjunto de quase 119 mil domínios ligados a lojas online copiadas.

Os investigadores descrevem-na como a maior rede de lojas falsas documentada publicamente, considerando o número de domínios associados. Encontraram 118.787. .shop domínios no cluster, representando 2,72% do .shop população de domínios de topo (TLD) que examinaram.

A operação copia catálogos de produtos, descrições, marcas e imagens de retalhistas legítimos, chegando mesmo a carregar imagens diretamente da infraestrutura das empresas reais.

Como já reportámos anteriormente, os construtores de sites com inteligência artificial facilitam a clonagem de grandes marcas. No entanto, as conclusões da Nebty baseiam-se em características partilhadas de websites e infraestruturas, e não em evidências de que cada domínio é operado por um único grupo identificado.

O BleepingComputer relata um detalhe importante sobre o processo de finalização da compra: 96% das lojas DoppelCart confirmadas partilhavam ficheiros de compilação idênticos e utilizavam apenas 27 sistemas de comércio eletrónico de back-end.

As lojas contrafeitas imitam mais de 44.000 marcas, com uma média de duas réplicas para cada marca.

“No entanto, algumas marcas como SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA e SPARK PAWS receberam mais atenção, com mais de 30 lojas cada.”

Nebty observou descontos anunciados de até 65%, uma tática criada para incentivar os compradores a agir antes de verificarem atentamente o domínio, os detalhes da empresa ou o processo de pagamento.

As páginas de pagamento fraudulentas recolhem dados do titular do cartão e transmitem-nos para servidores controlados pelo atacante através de WebSockets em tempo real. Isto pode incluir números de cartão, datas de validade, CVVs (códigos de verificação do cartão), informações de faturação e até códigos de confirmação únicos emitidos pelos bancos.

A captura de um código de autenticação em tempo real pode ajudar os criminosos a completar um pagamento enquanto a vítima ainda está no processo de finalização da compra.

Como os compradores podem manter-se seguros

Uma loja com um aspeto profissional, a utilização de HTTPS , imagens autênticas dos produtos e um logótipo familiar não comprovam a legitimidade de um site. Antes de introduzir os dados de pagamento, os compradores devem dedicar alguns minutos a verificar a origem da compra.

  • Verifique o endereço do site com atenção. Se possível, aceda ao site do vendedor através da aplicação oficial, de um link guardado nos favoritos ou de um endereço que já conhece, em vez de recorrer a resultados de pesquisa patrocinados ou a anúncios nas redes sociais.
  • Desconfie de descontos demasiado grandes. Um preço baixo não significa necessariamente que uma loja seja falsa, mas é um motivo para verificar o site com mais atenção.
  • Procure o endereço web exato juntamente com termos como "burla" ou "avaliações". Verifique se os dados de contacto, a política de devoluções e as informações da empresa correspondem ao vendedor real.
  • Pague com cartão de crédito ou outro serviço com proteção para o comprador. Evite criptomoedas, transferências bancárias, cartões-presente e outros pagamentos difíceis de reverter.
  • Verifique cuidadosamente cada pedido de confirmação bancária. Certifique-se de que o estabelecimento e o valor estão corretos e nunca forneça um código de utilização única a um comerciante ou a qualquer pessoa que entre em contacto consigo.
  • Utilize uma solução antimalware atualizada e em tempo real com proteção web.
  • Se não tiver a certeza se uma loja é legítima, utilize Malwarebytes Scam Guard para o ajudar a avaliá-la.

Se já pagou, aja rapidamente. Contacte a entidade emissora do seu cartão, denuncie a suspeita de fraude, pergunte sobre a substituição ou monitorização do seu cartão e guarde capturas de ecrã, confirmações de encomendas, endereços web e correspondência.


Impedir as ameaças antes que causem qualquer dano.

Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.