🔍 Contexte
Publié le 7 septembre 2026 par Benedikt Scheungraber (Co-Founder & CEO de nebty), cet article présente les résultats d’une investigation approfondie sur un réseau massif de faux magasins en ligne baptisé DoppelCart, découvert dans le cadre d’opérations de surveillance et de takedown pour des clients.
📊 Ampleur du réseau
- ~119 000 domaines associés au cluster (119 012 entrées confirmées, 118 996 domaines distincts)
- 2,72 % des domaines .shop dans la population analysée (118 787 domaines .shop sur 4 361 908)
- 106 095 pages HTML archivées durant l’investigation
- Snapshot de données daté du 5 septembre 2026, captures jusqu’au 4 septembre 2026
Comparaison avec d’autres réseaux documentés :
- BogusBazaar (SRLabs, 2024) : 75 000+ domaines
- FraudWear (CTM360, 2026) : 30 000+ domaines
- Cluster Malwarebytes (mars 2026) : 20 000+ domaines
- Fibergrid (Netcraft, avril 2026) : 16 700 boutiques actives
🛒 Méthode opératoire
Les faux magasins exploitent le contenu des boutiques légitimes :
- Copie intégrale des descriptions produits, images et noms de marques
- Certaines boutiques embarquent directement les images depuis les serveurs de l’enseigne légitime
- Affichage de remises de 65 % pour attirer les acheteurs
- Utilisation de l’adresse de support légitime de la marque copiée, redirigeant les plaintes vers l’entreprise victime
🏗️ Infrastructure commune
La découverte a débuté via des patterns récurrents chez les hébergeurs impliqués dans des takedowns, puis étendue grâce aux scans publics de urlscan. Les domaines partagent une fondation technique commune (logiciel de boutique, infrastructure), bien que l’article précise qu’une base technique partagée n’implique pas un contrôle unique.
📂 Publication des données
nebty publie la base de données complète de l’investigation, permettant aux marques de vérifier leur présence dans le cluster. Les journalistes et chercheurs peuvent demander les données brutes à info@nebty-id.com. Les takedowns déjà réalisés ont maintenu les boutiques hors ligne.
📌 Type d’article
Il s’agit d’une publication de recherche CTI par une société de brand protection, visant à informer les marques affectées et à rendre la base de données accessible pour faciliter les actions de takedown.
🧠 TTPs et IOCs détectés
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1598 — Phishing for Information (Reconnaissance)
- T1608.005 — Stage Capabilities: Link Target (Resource Development)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
IOC
- Emails :
info@nebty-id.com - Emails :
takedowns@nebty-id.com
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ nebty-id.com — source non référencée (0pts)
- ✅ 11086 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://nebty-id.com/en/doppelcart-fake-shop-network/