Las tiendas online fraudulentas son una industria millonaria. Se levantan en horas, replican webs conocidas, ofrecen ofertas irresistibles y desaparecen tras cobrar. Con 8 comprobaciones básicas en 5 minutos puedes filtrar el 90% de ellas antes de meter tu tarjeta. Esta guía te enseña cómo.
Por qué se necesita esta guía
Las estafas de tienda online son la modalidad más rentable de cibercrimen a pequeña escala. El patrón siempre es el mismo: se levanta una web idéntica en aspecto a una tienda de gama alta o a un e-commerce conocido, con precios absurdos (Ray-Ban a 30€, Nike a 40€, Rolex a 200€). Se anuncia en Facebook e Instagram con anuncios pagados. Cobra. No envía nada. Cierra y vuelve a levantar otra idéntica bajo otro dominio.
El problema para el consumidor es que parecen legítimas: tienen HTTPS, tienen dirección aparente, aceptan pagos, y a menudo tienen reseñas positivas generadas artificialmente. Detectar el fraude con solo mirar la web es difícil. Cruzando información externa, es mucho más fácil.
Las 8 comprobaciones
1. Antigüedad del dominio
La regla de oro: las tiendas fraudulentas casi siempre usan dominios muy recientes, de menos de 6 meses. Los estafadores rotan dominios constantemente porque cada uno queda quemado en semanas.
Ve a nuestro WHOIS gratuito, introduce el dominio de la tienda, y mira la fecha de registro. Si es de hace 2 semanas o 3 meses, alarma roja. Si es de hace 5+ años, no es garantía pero es una señal positiva importante.
Alternativa: nuestra vista unificada de dominio te da WHOIS + DNS + subdominios en un solo panel.
2. Titular del dominio y país
En la misma consulta WHOIS mira si aparece el titular. Los dominios europeos suelen tener los datos ocultos por RGPD, pero el registrador y el país de contacto sí aparecen. Si la tienda dice ser "Zapatería Madrid" pero el dominio está registrado con datos en China, Vietnam o Rusia, algo no encaja.
3. Historial en Wayback Machine
Ve a nuestra herramienta de Wayback y pega la URL de la tienda. Wayback te mostrará todas las versiones históricas que hay indexadas.
Señales positivas: capturas de hace años con la misma estética y catálogo parecido; evolución natural del sitio; caché de Google reciente.
Señales negativas: ninguna captura previa (el dominio no existía); capturas de hace 6 meses con contenido completamente distinto (dominio reutilizado); capturas que muestran otro comercio bajo el mismo dominio.
4. Reputación de la IP del servidor
Cada web se aloja en una IP concreta. Puedes ver a qué IP apunta el dominio con nuestro consultor DNS (registro A) y luego comprobar la reputación de esa IP con nuestro checker de reputación IP.
Señales de alerta en la IP: hostnames de "bulletproof hosting" ruso o caribeño, puertos raros abiertos (RDP, MySQL, Redis expuestos —ninguna tienda seria tiene eso), CVEs graves detectados, o que en la misma IP haya cientos de dominios (hosting compartido de "fábrica de webs" fraudulentas).
5. Descuento vs realismo
Ninguna marca de gama alta permite descuentos del 60-80% permanentes fuera de rebajas oficiales. Si Ray-Ban tiene un modelo de 200€, no hay tienda legítima que lo venda a 40€. Simplemente no ocurre; la propia marca no lo permitiría a sus distribuidores oficiales.
Comprueba el precio de referencia en la web oficial de la marca. Si hay más del 40% de diferencia sin campaña oficial, es señal muy fuerte de falsificación o fraude directo.
6. Métodos de pago disponibles
Las tiendas legítimas suelen ofrecer: tarjeta con 3D Secure, PayPal, Bizum (si es española), transferencia SEPA, y a veces Klarna o pagos aplazados. Las tiendas fraudulentas empujan siempre hacia métodos irreversibles: transferencia bancaria directa, criptomonedas, giro postal, o tarjetas prepago que no permiten chargeback.
Si al llegar al checkout ves que el único método real es transferencia o "contactar para pago", cierra la pestaña.
7. Datos legales visibles
Una tienda que vende a España o UE está obligada por ley a mostrar identificación fiscal completa: nombre o razón social, NIF/CIF, domicilio físico verificable, teléfono de contacto y email profesional (no gmail). Además: condiciones de compra, política de devoluciones, aviso legal, política de cookies y privacidad conforme al RGPD.
Comprueba: (a) que todos estos textos existen; (b) que están en español bien escrito, no traducidos automáticamente; (c) que la dirección física existe y corresponde a una empresa real (búscala en Google Maps + Registro Mercantil).
8. Enlaces a redes sociales activas
Las tiendas legítimas tienen presencia en redes con años de contenido, clientes reales comentando y respuestas del negocio. Las fraudulentas o tienen redes vacías o tienen enlaces que llevan a perfiles sin publicaciones (o al perfil genérico de la red).
Bonus: si el dominio de la web y el username de sus redes no coinciden ni remotamente ("tienda-shoppy.com" enlaza a "@officialbrandes"), alarma. Nuestra herramienta de dossier Instagram te ayuda a investigar el perfil de la marca.
Comprobaciones extra si sigues dudando
- Busca "[nombre de la tienda] estafa" en Google. Si hay víctimas, los foros de consumidores como forocoches, reddit r/estafas o los grupos de Facebook de "estafas online" tendrán la denuncia.
- Comprueba en Google Safe Browsing si Google ha marcado el dominio como inseguro. Los principales navegadores lo integran.
- Mira en Scamadviser. Es un agregador que puntúa dominios en base a múltiples fuentes (edad, tráfico, denuncias, cuenta bancaria vinculada, etc.).
- Reporta si confirmas el fraude a la OSI (Oficina de Seguridad del Internauta) y a la Policía Nacional. Cuanto más rápido se reporte, más rápido lo bloquean navegadores y bancos.
Método rápido cuando tienes prisa
Si tienes que decidir en 2 minutos si comprar o no, prioriza tres comprobaciones:
- Antigüedad WHOIS del dominio. Menos de 1 año = mucho ojo. (/whois o /dominio)
- Métodos de pago aceptados. Si el único es transferencia, cripto o giro postal, sal corriendo.
- Google "estafa [nombre tienda]". Si hay denuncias públicas, lo verás enseguida.
Esas tres solas eliminan la inmensa mayoría del fraude. Si pasan las tres y sigues dudando, entonces sí baja al método completo de 8 puntos de arriba.
Qué hacer si ya has caído en la estafa
- Llama a tu banco AHORA mismo y pide bloquear el cargo. Si pagaste con tarjeta y aún no ha pasado el plazo de chargeback (60-120 días según entidad), puedes recuperar el dinero.
- Cambia contraseñas si le diste alguna a la tienda falsa. Si usabas la misma en otros sitios, cámbiala en todos. Usa nuestro comprobador de contraseñas filtradas para verificar que ninguna esté circulando.
- Denuncia formalmente en policia.es (denuncia online) o en un cuartel. Aunque no recuperes el dinero, sirve para que le puedan cerrar la web y evitar más víctimas.
- Reporta el dominio al registrador (aparece en el WHOIS), a Google Safe Browsing y a OSI. Cuantos más reportes, antes se marca como malicioso.
- Vigila tu email y tarjeta los siguientes meses. Es posible que usen tu email para phishing dirigido o intenten cargos pequeños de prueba con la tarjeta antes de vaciarla.
El fraude online es cada vez más pulido, pero los patrones subyacentes son los mismos desde hace años: dominio nuevo, urgencia, precio irreal, pago irreversible, datos legales inventados. Con las herramientas gratuitas de esta guía puedes detectar la mayoría antes de arriesgar dinero.