🚨 ALERTA PARA COMPRAS ONLINE

No tienes que pulsar “Comprar”: descubren 119,000 tiendas falsas que pueden robar tu tarjeta mientras escribes los datos

Una gigantesca red de tiendas falsas está imitando comercios y marcas conocidas para intentar robar números de tarjetas, códigos CVV, direcciones y otros datos personales de compradores.

La operación, denominada DoppelCart por investigadores de ciberseguridad, está asociada a aproximadamente 119,000 dominios diseñados para parecer tiendas legítimas.

Pero lo más preocupante ocurre en el momento de pagar: algunas de estas páginas pueden transmitir los datos introducidos por el usuario en tiempo real mientras los escribe.

Eso significa que no necesariamente tienes que completar una compra para que la información introducida en un checkout fraudulento pueda terminar en manos de los atacantes.

119,012 dominios relacionados con tiendas falsas

La empresa alemana de ciberseguridad Nebty identificó un enorme grupo de sitios fraudulentos vinculado mediante características técnicas e infraestructura compartida.

Los investigadores contabilizaron 119,012 dominios asociados a la operación.

De ellos, aproximadamente 118,787 utilizan la extensión .shop.

La cifra representa alrededor del 2.72% de los dominios .shop analizados por los investigadores.

Esto no significa que todas las páginas terminadas en .shop sean peligrosas.

Existen miles de comercios legítimos utilizando esa extensión. El problema es que los delincuentes también la están aprovechando de forma masiva para crear sitios que aparentan ser tiendas reales.

Más de 105,000 tiendas seguían activas

La investigación no se limita a dominios antiguos o páginas que desaparecieron hace años.

Los últimos escaneos citados en los reportes indican que más de 105,000 de las tiendas asociadas a DoppelCart continuaban accesibles.

La enorme cantidad de dominios dificulta bloquear completamente la operación.

Cuando una página es identificada y eliminada, los responsables pueden utilizar otros dominios para continuar la estafa.

Imitan más de 44,000 marcas

Uno de los aspectos que hace a DoppelCart especialmente peligroso es la cantidad de empresas que intenta imitar.

Los investigadores encontraron aproximadamente 44,182 marcas diferentes representadas dentro de la red.

Entre las compañías cuyos productos o identidad han aparecido copiados se encuentran marcas conocidas de tecnología y electrónica como:

  • Dreame
  • EcoFlow
  • Roborock
  • Bluetti
  • Keychron
  • HyperX
  • Sennheiser
  • FRITZ!
  • Narwal
  • Jackery

Esto no significa que esas empresas hayan sido hackeadas.

Los delincuentes simplemente utilizan su nombre, fotografías, productos y reputación para hacer que las páginas falsas parezcan legítimas.

Copian fotografías, productos y hasta el diseño de las tiendas

Las páginas fraudulentas pueden ser sorprendentemente convincentes.

DoppelCart copia elementos de comercios reales como:

  • Fotografías de productos.
  • Descripciones.
  • Logotipos.
  • Catálogos.
  • Diseño visual.
  • Información comercial.
  • Datos de contacto.

En algunos casos, las páginas incluso cargan las fotografías directamente desde los servidores de la empresa que están imitando.

Para el comprador promedio, esto puede hacer que la tienda parezca completamente auténtica.

Hasta utilizan correos reales de las empresas

Existe otro detalle especialmente engañoso.

Algunas tiendas fraudulentas muestran como contacto la dirección de soporte real de la compañía que están suplantando.

Esto crea una situación absurda: una persona compra en la tienda falsa, nunca recibe el producto y posteriormente escribe al verdadero fabricante preguntando qué ocurrió con su pedido.

La empresa legítima nunca recibió el dinero ni realizó la venta.

El descuento es una de las principales trampas

Una estrategia muy utilizada por estas páginas consiste en ofrecer precios difíciles de ignorar.

Los investigadores observaron descuentos anunciados de hasta aproximadamente 65%.

Un producto que normalmente cuesta US$500 podría aparecer por US$250 o US$300.

La idea es generar sensación de oportunidad y conseguir que el comprador actúe rápido antes de revisar cuidadosamente el dominio.

La parte peligrosa comienza en el checkout

Una tienda falsa puede permitirte navegar entre productos, agregarlos al carrito y avanzar normalmente hasta la pantalla de pago.

Es precisamente en ese momento donde comienza la parte más peligrosa.

Los investigadores encontraron código capaz de recopilar información sensible introducida en los formularios.

Entre los datos que pueden ser capturados se encuentran:

  • Número completo de la tarjeta.
  • Fecha de vencimiento.
  • Código CVV.
  • Nombre del titular.
  • Correo electrónico.
  • Número telefónico.
  • Dirección física y de facturación.

Los datos pueden salir mientras todavía estás escribiendo

Esta es probablemente la característica más inquietante de DoppelCart.

Los checkout analizados pueden utilizar conexiones conocidas como WebSockets para transmitir información en tiempo real hacia infraestructura controlada por los atacantes.

En lugar de esperar a que pulses el botón final para completar una orden, el sitio puede enviar los campos introducidos durante el proceso de pago.

En otras palabras: abandonar la página antes de pulsar “Comprar” no garantiza que los datos que ya escribiste no hayan sido enviados.

También pueden intentar capturar el código que envía tu banco

La operación va incluso más lejos.

Los investigadores encontraron mecanismos capaces de solicitar y transmitir códigos de confirmación de un solo uso enviados por entidades bancarias.

Estos códigos, conocidos como OTP, normalmente sirven como una segunda capa de seguridad para confirmar que realmente eres tú quien está realizando la transacción.

Una página falsa puede mostrar una pantalla de supuesta verificación bancaria y pedir al usuario que escriba ese código.

Si el atacante recibe el código inmediatamente, podría intentar utilizarlo mientras todavía sigue vigente.

El candado HTTPS no significa que una tienda sea legítima

Durante años se enseñó a los usuarios a buscar el pequeño candado del navegador antes de introducir información sensible.

Hoy eso ya no es suficiente.

HTTPS significa que la conexión entre tu navegador y el sitio está cifrada.

No significa que la persona detrás del sitio sea honesta.

Una página creada específicamente para robar tarjetas también puede utilizar HTTPS y mostrar el candado perfectamente.

Una web profesional tampoco garantiza nada

Actualmente crear una tienda visualmente profesional es mucho más fácil que hace algunos años.

Los delincuentes pueden copiar diseños completos, fotografías originales, políticas de devolución y otros elementos que hacen que una página parezca confiable.

Por eso la apariencia ya no debe utilizarse como la única medida para determinar si un comercio es legítimo.

¿Cómo llegan las personas a estas tiendas?

Una tienda falsa puede aparecer de diferentes maneras:

  • Anuncios en redes sociales.
  • Resultados patrocinados en buscadores.
  • Publicaciones promocionales.
  • Correos electrónicos.
  • Mensajes enviados por WhatsApp o Telegram.
  • Enlaces compartidos en redes.
  • Búsquedas de productos muy baratos.

Por eso es recomendable no confiar automáticamente en una tienda únicamente porque apareció en Google, Facebook, Instagram o cualquier otra plataforma.

El nombre del dominio es una de las mejores pistas

Antes de introducir una tarjeta, revisa cuidadosamente la dirección de la página.

Los sitios fraudulentos suelen utilizar nombres muy parecidos al original:

marca + store, outlet, official, sale, shop, direct o descuento.

Una diferencia de una sola letra puede separar el sitio verdadero de uno creado para robar información.

Cómo comprobar una tienda antes de comprar

Antes de escribir los datos de tu tarjeta, realiza varias comprobaciones sencillas.

  • Busca el nombre del comercio por separado.
  • Comprueba cuál es su dominio oficial.
  • Revisa el dominio letra por letra.
  • Busca opiniones independientes.
  • Comprueba si existen redes sociales oficiales.
  • Verifica la información empresarial y de contacto.
  • Desconfía de descuentos excesivamente agresivos.
  • No confíes únicamente en que la página tenga HTTPS.

Cuidado con los anuncios patrocinados

Una página falsa también puede pagar publicidad.

Que un resultado aparezca como anuncio en un buscador o red social no significa automáticamente que el comercio haya sido validado como legítimo.

Cuando vayas a comprar en una tienda conocida, una opción más segura es escribir manualmente su dirección o acceder desde su aplicación oficial.

Qué método de pago conviene utilizar

Cuando sea posible, utiliza métodos que ofrezcan algún tipo de protección al comprador.

Las tarjetas de crédito suelen ofrecer mejores mecanismos para disputar cargos fraudulentos que métodos irreversibles como:

  • Transferencias bancarias directas.
  • Criptomonedas.
  • Tarjetas regalo.
  • Pagos enviados directamente a desconocidos.

Algunos bancos también permiten crear tarjetas virtuales o establecer límites temporales de compra.

Esto es especialmente importante para compradores dominicanos

En República Dominicana es muy común comprar productos tecnológicos en tiendas internacionales y enviarlos mediante servicios de courier.

Muchos usuarios buscan ofertas de celulares, audífonos, estaciones de energía, accesorios, computadoras y otros dispositivos fuera del país.

Ese comportamiento hace especialmente atractivas las páginas que ofrecen productos conocidos a precios aparentemente increíbles.

Una rebaja extrema puede parecer una oportunidad para ahorrar en una compra internacional, cuando en realidad puede tratarse de una tienda completamente falsa.

¿Qué hacer si ya escribiste tu tarjeta en una página sospechosa?

Si sospechas que utilizaste una tienda fraudulenta, no esperes a comprobar si realizan un cargo.

Contacta inmediatamente a la entidad emisora de tu tarjeta.

Dependiendo del banco, puedes:

  • Bloquear temporalmente la tarjeta.
  • Solicitar una tarjeta nueva.
  • Revisar movimientos recientes.
  • Activar alertas de transacciones.
  • Reportar cargos no reconocidos.

Si introdujiste un código de confirmación enviado por el banco, informa también ese detalle.

Guarda todas las evidencias

Si ya realizaste una compra en una tienda sospechosa, conserva:

  • Capturas de pantalla.
  • Correo de confirmación.
  • Nombre y dirección del sitio.
  • Monto pagado.
  • Fecha de la operación.
  • Conversaciones con el supuesto vendedor.

Estos elementos pueden resultar útiles cuando contactes al banco o presentes una reclamación.

No reutilices la contraseña utilizada en la tienda

Muchas tiendas también solicitan crear una cuenta antes de comprar.

Si utilizaste una contraseña que también empleas en Gmail, Facebook, Instagram, Amazon, tu banco u otro servicio importante, cámbiala inmediatamente.

Los atacantes pueden probar posteriormente el mismo correo y contraseña en otras plataformas.

La escala de DoppelCart no tiene precedentes

Los investigadores describen DoppelCart como la mayor red de tiendas falsas documentada públicamente hasta ahora en términos de dominios asociados.

Como referencia, otra importante operación conocida como BogusBazaar llegó a estar relacionada con aproximadamente 75,000 dominios durante 2024.

DoppelCart supera ampliamente esa cifra.

Pero existe una aclaración importante

Que los sitios compartan infraestructura y características técnicas no demuestra necesariamente que una sola organización criminal controle absolutamente las 119,000 páginas.

Los investigadores los agrupan bajo DoppelCart debido a similitudes de infraestructura, archivos y funcionamiento.

De hecho, aproximadamente el 96% de las tiendas confirmadas comparte archivos de construcción idénticos y la operación utiliza apenas unas decenas de sistemas de comercio electrónico de backend.

Eso muestra un nivel extraordinario de reutilización de infraestructura, aunque no identifica necesariamente a un único responsable.

Comprar online sigue siendo seguro si verificas dónde compras

La existencia de DoppelCart no significa que debamos dejar de comprar por Internet.

Millones de transacciones legítimas se realizan todos los días.

Lo que cambia es que ya no podemos utilizar únicamente la apariencia de una página como señal de confianza.

Antes de entregar información financiera debemos comprobar quién está realmente detrás del dominio.

La regla más importante

Si una oferta parece demasiado buena para ser verdad, detente unos minutos y verifica el sitio antes de introducir tu tarjeta.

Ese pequeño paso puede evitar perder dinero y entregar información financiera directamente a delincuentes.

Una amenaza que todavía sigue activa

Los datos disponibles muestran que una parte considerable de los dominios asociados a DoppelCart continuaba accesible durante los últimos análisis.

Eso significa que esta no es únicamente una investigación histórica.

Usuarios de diferentes países todavía pueden terminar accidentalmente dentro de una de estas páginas.

DR Accesorios RD recomienda revisar siempre el dominio antes de introducir información de pago, especialmente cuando encuentres grandes descuentos en productos tecnológicos.

Actualizado: lunes 14 de septiembre de 2026.