Поиск робота-пылесоса или нового роутера FRITZ!Box может привести не на сайт производителя, а на его точную копию. Мюнхенская компания по кибербезопасности nebty задокументировала сеть из 119 012 поддельных интернет-магазинов, и вся база теперь в открытом доступе. Страницы копируют фотографии товаров, описания и весь облик настоящих продавцов, а в некоторых случаях изображения подгружаются прямо с сервера скопированной компании. Только в доменной зоне .shop nebty насчитала 118 787 таких адресов — это 2,72% от 4 361 908 проверенных доменов .shop. Для сравнения: крупнейшая из ранее публично задокументированных подобных сетей, BogusBazaar, в 2024 году насчитывала около 75 000 доменов — новая сеть почти вдвое крупнее.

119 012 поддельных доменов копируют настоящих продавцов вплоть до фото, текстов и адреса поддержки119 012 поддельных доменов копируют настоящих продавцов вплоть до фото, текста и адреса поддержки

Отдельного внимания заслуживают магазины, выдающие себя за конкретные бренды. В базе — 12 магазинов с именем FRITZ!: среди них avmonline.shop, fritzstore.shop и fritzdirect.shop. По состоянию на 13 сентября все они, по данным nebty, оставались, вероятно, активными. На производителя роботов-пылесосов Dreame приходится 72 записи; заголовок части таких страниц прямо гласит «DREAME Stores Deutschland», другие выдают себя за региональные магазины для Италии, Франции, Испании и Бельгии. В том же реестре встречаются EcoFlow, Bluetti, Roborock, Narwal, Jackery, Keychron, HyperX и Sennheiser.

реклама кормит Уточку 🦆

Деталь, по которой обычно и отличают подделку от оригинала, здесь не работает. Многие такие магазины указывают в качестве контакта настоящий адрес поддержки бренда: например, dreametechpro.shop даёт support.it@dreame.com — адрес на реальном домене производителя. Покупатель, чей заказ так и не приходит, обращается за помощью в компанию, которая о его заказе никогда не слышала, — и её служба поддержки вынуждена объяснять, куда делись деньги и товар. Всего nebty насчитала 2 494 таких «одолженных» адреса поддержки в своей базе.

Похожая история произошла на прошлой неделе с Trezor, когда фишинговое письмо ушло с настоящего адреса рассылки производителя: признак, который должен был подтверждать подлинность отправителя, оказалось несложно скопировать. Поддельные магазины добавляют и второй слой обмана — часть страниц использует полностью придуманные адреса вроде support@dreame-store.com, которые на первый взгляд выглядят не менее убедительно, чем настоящие.

реклама кормит Уточку 🦆

Главный удар приходится на этап оплаты. nebty проверила несколько форм оформления заказа в этой сети и обнаружила код, который считывает номер карты, срок действия, код CVV, имя, e-mail, телефон и почтовый адрес. По данным отчёта, который компания передала изданию BleepingComputer, эти поля уходят на сервер злоумышленников по одному, через постоянное WebSocket-соединение — простыми словами, отдельный канал связи, открытый прямо в браузере, который передаёт данные мгновенно, ещё в момент набора текста. Нажимать кнопку «Оплатить» для этого не требуется: данные утекают раньше, чем форма вообще будет отправлена.

Тот же отчёт утверждает, что код способен передать злоумышленникам и одноразовый пароль, который банк присылает для подтверждения платежа. Обычно именно этот код и защищает от постороннего, укравшего данные карты: чтобы провести операцию, ему всё равно нужен разовый пароль из SMS или банковского приложения. Но здесь схема другая — жертва вводит этот код сама, полагая, что подтверждает покупку в обычном интернет-магазине, а на деле подтверждает платёж, который в реальном времени проводят мошенники на настоящем сайте продавца. Этой детали nebty не публикует в открытом блоге — она есть только в отчёте, переданном BleepingComputer.

реклама кормит Уточку 🦆

По отдельности ни один признак ничего не доказывает, но вместе они складываются в чёткую картину. Магазины сети рекламируют скидки до 65% на настоящие товары. Адреса следуют узнаваемому шаблону — имя бренда плюс слово вроде store, direct, global или hub, — и почти всегда заканчиваются на .shop. Руководитель nebty Бенедикт Шойнграбер (Benedikt Scheungraber) отмечает, что 96% подтверждённых страниц используют идентичные файлы сборки и обращаются к одному из 27 общих серверов, на которых развёрнута сама торговая платформа. Именно эта однородность и позволила выявить всю сеть как единое целое. Проверить конкретный адрес можно в открытой базе nebty, но более надёжный путь — список официальных дилеров на сайте самого производителя.

реклама кормит Уточку 🦆

Сеть по-прежнему работает: на момент расследования более 105 000 магазинов оставались доступны. nebty сообщает, что обращалась к хостинг-провайдеру, на котором размещено большинство страниц, но ответа не получила. При этом точечные обращения от имени конкретных пострадавших брендов сработали — магазины, закрытые таким способом, по наблюдениям nebty, обратно не появлялись.

Для покупателей из России и СНГ проблема даже острее, чем для западной аудитории. Большая часть перечисленных брендов — FRITZ!Box, Dreame, EcoFlow, Roborock, Jackery — официально в регионе почти не представлена и приобретается через параллельный импорт или зарубежные маркетплейсы, а значит, покупатель и так привык видеть незнакомые магазины, нетипичные домены и форму оплаты картой на сайте без узнаваемого бренда в адресной строке. Отличить в такой ситуации добросовестного параллельного импортёра от точной копии магазина куда сложнее, чем в стране с официальной сетью дилеров. Разумная привычка — сверять адрес магазина со списком проверенных партнёров на сайте самого производителя, не доверять форме оплаты, если она принимает данные карты прямо на странице без перехода на отдельный защищённый платёжный шлюз, и относиться к скидкам, доходящим до 65%, как к поводу для дополнительной проверки, а не как к удаче.