FRITZ! en Dreame: 119.000 nepwinkels vragen om uw creditcardgegevens bij het afrekenen

Een zoekopdracht naar een robotstofzuiger of een nieuwe FRITZ!Box kan u op een dergelijke kopie doen belanden. Beveiligingsbedrijf nebty, gevestigd in München, heeft een netwerk van 119.012 bevestigde webwinkeldomeinen in kaart gebracht. De volledige database is nu openbaar. De pagina’s nemen productfoto’s, beschrijvingen en de volledige uitstraling van echte webwinkels over. In sommige gevallen worden de afbeeldingen rechtstreeks vanaf de eigen afbeeldingsserver van het gekopieerde bedrijf geladen. Alleen al onder de .shop-extensie telt nebty 118.787 van dergelijke adressen. Dat is 2,72 procent van de 4.361.908 .shop-domeinen die het heeft onderzocht. Het grootste vergelijkbare netwerk dat tot nu toe openbaar is gedocumenteerd, was BogusBazaar, dat in 2024 ongeveer 75.000 domeinen telde.
Duitse kopers vormen hier geen uitzondering. De database vermeldt 12 winkels die FRITZ! als merknaam dragen. Daartoe behoren onder meer avmonline.shop, fritzstore.shop en fritzdirect.shop. Alle 12 werden bij onze controle op 13 september aangemerkt als waarschijnlijk actief. Robotstofzuigerfabrikant Dreame is goed voor 72 vermeldingen. Wij hebben eerder dit jaar de L10s Ultra Gen 3-stofzuiger van dit merk getest. Bij sommige van deze winkels luidt de paginatitel „DREAME Stores Deutschland“. Andere doen zich voor als landelijke verkooppunten voor Italië, Frankrijk, Spanje en België. Ook EcoFlow, Bluetti, Roborock, Narwal, Jackery, Keychron, HyperX en Sennheiser komen in de lijst voor.
Het adres voor klantenservice behoort toe aan de echte fabrikant
Het enige detail dat kopers controleren, onderscheidt deze winkels niet van de echte. Veel van hen vermelden het klantenserviceadres van het merk dat zij namaken. dreametechpro.shop geeft [email protected] op als contactadres, een adres op het eigen domein van de echte fabrikant. Een koper wiens bestelling nooit aankomt, dient een klacht in bij een bedrijf dat de bestelling nooit heeft gezien. De klantenservice van dat bedrijf moet vervolgens uitleggen waar het geld en de goederen zijn gebleven. nebty telt 2.494 van dergelijke blootgestelde contactadressen in de database.
Hetzelfde patroon deed zich vorige week voor bij Trezor, waar de phishing-e-mail werd verzonden vanaf het eigen afzenderadres van de fabrikant. Ook het kenmerk dat moet aantonen dat een webwinkel echt is, wordt gekopieerd. De valse webwinkels voegen daar nog een tweede laag aan toe. Sommige pagina’s gebruiken verzonnen adressen zoals [email protected], die op het eerste gezicht net zo geloofwaardig lijken.
Bij het afrekenen worden uw kaartgegevens verzameld voordat u op ‘kopen’ klikt
De schade ontstaat bij de betaling. nebty heeft verschillende afrekenpagina’s in het netwerk getest. Het vond code die het kaartnummer, de vervaldatum, de veiligheidscode, de naam, het e-mailadres, het telefoonnummer en het postadres verzamelt. In het rapport dat het bedrijf met BleepingComputer heeft gedeeld, staat dat deze velden één voor één via een WebSocket-verbinding naar de server van de aanvallers worden verzonden. Ze worden verzonden op het moment dat ze worden ingevoerd. Het is niet nodig om het formulier te verzenden.
In hetzelfde rapport staat dat de code ook de eenmalige code kan doorsturen die een bank verstuurt om de betaling goed te keuren. Die goedkeuring beschermt u tegen het gebruik van uw gestolen kaartgegevens door derden. Het beschermt u echter niet tegen het bevestigen van een betaling aan de fraudeur. Dat is wat u doet wanneer u de betaling zelf goedkeurt. In de openbare blogpost van nebty wordt deze bevinding niet vermeld. Deze is afkomstig uit het rapport dat aan het vakmedium is overhandigd.
Hoe herkent u de kopieën?
Eén aanwijzing op zich bewijst nog niets. Meerdere aanwijzingen samen wel. De winkels adverteren met kortingen tot 65 procent op echte producten. De adressen volgen een duidelijk patroon van merknaam plus een vulwoord zoals ‘store’, ‘direct’, ‘global’ of ‘hub’. Het achtervoegsel is vrijwel altijd .shop. Benedikt Scheungraber, algemeen directeur van nebty, zegt dat 96 procent van de bevestigde pagina’s identieke bouwbestanden deelt en verwijst naar 27 gedeelde e-commerce-backends. Juist die uniformiteit maakte de cluster in de eerste plaats zichtbaar. U kunt een adres opzoeken in de openbare database. De website van de fabrikant zelf en de lijst met erkende dealers vormen de betrouwbaardere manier.
Het netwerk is nog steeds actief. Op het moment van het onderzoek waren nog steeds meer dan 105.000 winkels bereikbaar. nebty geeft aan contact te hebben opgenomen met de hostingprovider achter de meeste pagina’s, maar geen antwoord te hebben gekregen. Gerichte verwijderingsacties namens de getroffen merken werken wel. De winkels die op die manier zijn verwijderd, zijn volgens de waarnemingen van nebty offline gebleven.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon






