In der Backstube „Kuchentratsch“ im Münchner Westen verpackt Rentnerin Brigitte gerade Kuchen. Karottenkuchen. „Die meisten bestellen über das Internet“, sagt sie. Einige holen die Kuchen im Café ab, der Rest wird mit DHL versendet. Es ist eine von rund 50 Bestellungen an diesem Tag.
Der Onlinehandel sei „ein großer Teil von dem, was wir hier machen“, sagt Julia Höflinger. Die 30-Jährige kümmert sich unter anderem um den Online-Auftritt der sozialen Backstube. Was sie nicht wusste: Seit einigen Wochen finden sich mehrere Kopien der Seite im Netz: mit Bildern, Texten und dem Logo der Originalseite. Fakeshops. Täuschend echt.
Mehr als 119.000 Fakeshops im Netz
BR-Reporter zeigen Julia Höflinger die Fake-Seiten. Für sie sei es total überraschend gewesen: „Man denkt ja, das passiert eher einer größeren Firma und nicht unbedingt uns hier, der Oma-Backstube, die ein paar Kuchen in Deutschland verschickt.“ Vier Kopien existieren von ihrem Onlineshop. Es sind vier von mehr als 119.000 Fakeshops.
Gefunden hat dieses Netzwerk der IT-Unternehmer Benedikt Scheungraber aus München. Im Sommer stieß er auf den ersten Fakeshop. Es sei „ein typischer Take Down“ gewesen, den seine Firma durchführte. Sprich: Ein Unternehmen beauftragte Scheungraber damit, einen Fakeshop aus dem Netz zu entfernen.
„Interessant wurde es dann beim dritten oder vierten, weil wir bemerkten: Das ist die gleiche Infrastruktur, das ist der gleiche Hosting-Anbieter, der gleiche Domain-Registrar. Das läuft auf den gleichen Servern.“ Über das Wochenende lässt er KI-Assistenten eine Analyse durchführen. Das Ergebnis: Rund 119.000 Fakeshops, 40.000 betroffene Unternehmen, Seiten in mehr als 40 Sprachen. Es ist das größte bislang bekannte Netzwerk an Fakeshops.
Besonders auffällig für Scheungraber: Es sind kleine Unternehmen, deren Seiten kopiert wurden. Unternehmen, die „wahrscheinlich gar nicht so schnell darauf aufmerksam werden, weil sie kein professionelles Monitoring haben“.
IT-Sicherheitsexperte: Entwicklung besorgniserregend
„Man kann davon ausgehen, dass wir hier von einem globalen Netzwerk sprechen“, sagt Dennis-Kenji Kipker, Professor für IT-Sicherheitsrecht an der Universität Bremen. Die Entwicklung sei „definitiv besorgniserregend, weil wir nicht nur sehen, dass immer mehr solcher Fakeshops in Umlauf kommen, sondern diese Fakeshops immer professioneller gestaltet sind“, sagt Kipker im Interview.
BR-Reporter sprachen mit mehr als einem halben Dutzend Unternehmerinnen und Unternehmern in Bayern, deren Onlineshops von Kriminellen kopiert wurden. Alle erfuhren von den Reportern, dass sie Teil des Fakeshop-Netzwerkes sind. Darunter ein Juwelier, eine Brauerei und ein Möbelhersteller. Alle Fake-Seiten arbeiten mit Bildern der Originalseiten. Häufig sind Kontaktdaten der echten Unternehmen angegeben. Fast perfekte Kopien. Fast. Denn die Preise sind in Dollar, auf Desktop-Rechnern laden die Seiten schlechter, und die Internetadressen der Seiten enden alle auf „.Shop“.
Hinzu kommen hohe Rabatte von 60–70 Prozent auf den Originalpreis. Neu seien vor allem die hohe Qualität und die schiere Masse der Seiten, sagt Oberstaatsanwalt Thomas Goger von der Zentralstelle Cybercrime Bayern: „Die Täter agieren voll- oder teilautomatisiert.“ Um mitzuhalten, setzen auch die Ermittler auf Künstliche Intelligenz bei der Analyse von Webseiten. Schwierig macht es die arbeitsteilige Struktur der Täter: Die Gruppierungen vermieten oder verkaufen die Betrugssoftware, Geldwäschenetzwerke monetarisieren die erbeuteten Kreditkarten. Und die Ermittler stoßen auf rechtliche Hürden: „Cybercrime ist grenzenlos, unsere Befugnisse enden an den deutschen Grenzen“, so Goger.
Netzwerk „DoppelCart“ – doppelter Betrug
Der IT-Unternehmer Scheungraber nennt das Netzwerk, das er entdeckte, „DoppelCart“, also „zweifacher Einkaufswagen“. Denn Verbraucher, die auf den Fake-Seiten einkaufen, würden doppelt betrogen, wie Scheungraber erklärt: „Einmal der offensichtliche Betrug. [Kunden] bestellen Ware und bekommen sie nicht, haben aber dafür bezahlt.“
Das Zweite, so Scheungraber, ist der eigentlich größere Schaden: Die Seite greift Kreditkartendaten direkt bei der Eingabe ab (Phishing). „So können die Betrüger die Kreditkarte der Betroffenen plündern.“
Frühere Recherchen des BR mit internationalen Partnermedien zeigten, dass hinter dieser organisierten Form des Phishing chinesische Kriminelle steckten. Auch im Fall von DoppelCart führen die Spuren nach China.

