Onderzoekers ontdekken netwerk van 119.000 nepshops die betaalgegevens stelen
Het Duitse beveiligingsbedrijf Nebty ontdekte DoppelCart: een netwerk van bijna 119.000 nepshops die tientallen bekende merken nabootsen en betaalgegevens van klanten stelen.
Het Duitse cybersecuritybedrijf Nebty uit München heeft een netwerk van bijna 119.000 nepwebshops blootgelegd dat bekende merken namaakt om betaalgegevens van argeloze kopers te stelen. Het netwerk, dat de onderzoekers "DoppelCart" hebben gedoopt, is volgens Nebty het grootste ooit gedocumenteerde fakeshop-netwerk, groter dan het eerdere recordnetwerk BogusBazaar met ongeveer 75.000 sites. Nebty exporteerde de data op 5 september, met paginasnapshots tot en met 4 september, en meldt dat op het moment van onderzoek nog ruim 105.000 van de nepshops actief in de lucht stonden. Beveiligingsmedia als BleepingComputer, SC Media en eSecurityPlanet bevestigen de bevindingen van Nebty.
Hoe DoppelCart merken namaakt
De nepwebshops kopiëren productcatalogi, huisstijl en productfoto's van echte bedrijven, in sommige gevallen door afbeeldingen rechtstreeks van de servers van het originele bedrijf te laden. Volgens Nebty worden zo'n 44.182 verschillende merken nagemaakt, waarbij sommige merken door meer dan dertig verschillende nepshops tegelijk worden geïmiteerd. Onder de nagebootste merken noemen beveiligingsmedia onder meer SodaStream, het Italiaanse schoenenmerk Velasca en horlogemerk Daniel Wellington. Opvallend is dat 96 procent van de bevestigde nepshops exact dezelfde broncode gebruikt en uiteindelijk terugleidt naar slechts 27 achterliggende systemen die de bestellingen verwerken. Dat wijst erop dat één partij of een klein aantal samenwerkende partijen achter het grootste deel van het netwerk zit, ook al lijkt elke webshop op het eerste gezicht een zelfstandig bedrijf.
Wat er precies wordt gestolen
Op de nepafrekenpagina's vullen bezoekers hun kaartnummer, vervaldatum, beveiligingscode (CVV), naam, factuuradres, e-mailadres en telefoonnummer in, in de veronderstelling dat ze een normale bestelling plaatsen. Nebty stelt vast dat deze gegevens per invoerveld direct, via een live verbinding (WebSockets), worden doorgestuurd naar de computers van de criminelen, nog voordat het formulier is afgerond. In sommige gevallen onderschept het netwerk zelfs de eenmalige bevestigingscode die banken sturen om een betaling goed te keuren, waarmee de aanvallers de laatste beveiligingslaag van een bankbetaling kunnen omzeilen. Veel van de domeinen draaien op de extensie .shop: DoppelCart is volgens Nebty verantwoordelijk voor 2,72 procent van alle .shop-domeinen die in de meting van september zijn geteld.
Nog geen volledig zicht op de daders
Wie er precies achter DoppelCart zit, is nog niet bekend. Nebty richt zich in het onderzoek vooral op de technische infrastructuur en heeft een doorzoekbare database online gezet waarmee merken kunnen nagaan of hun naam wordt misbruikt door een van de nepshops in het netwerk. Voor gedupeerde kopers is het probleem dat een nepwebshop op het eerste gezicht vaak niet te onderscheiden is van een echte site, zeker als de domeinnaam en de productfoto's kloppen.
Wat dit betekent voor jouw bedrijf
Voor webshophouders is dit nieuws op twee manieren relevant. Ten eerste kan je eigen merk zomaar tussen die 44.182 nagemaakte merken zitten, zonder dat je dat meteen doorhebt: klanten die op een nepversie van jouw shop bestellen en hun betaalgegevens kwijtraken, wijten dat vaak aan jouw bedrijf, met reputatieschade tot gevolg. Het is daarom verstandig om af en toe te zoeken op je eigen merknaam, gecombineerd met woorden als "korting" of "outlet", om te zien of er verdachte kopieën van je site opduiken. Ten tweede is dit een goede aanleiding om de eigen webshop nog eens kritisch te bekijken: hoe duidelijk is het voor jouw klanten dat ze op de échte site zitten, en is je eigen afrekenproces goed beveiligd? Bij de dienst website-onderhoud en beheer van Infotrends houden we dit soort ontwikkelingen voor klanten in de gaten. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.
Bronnen: Nebty, BleepingComputer en eSecurityPlanet.