重點整理
- DoppelCart 是目前公開紀錄中規模最大的假電商網路,主要使用 .shop 網域
- 這些網站冒充 4.4 萬個品牌,最高開出 65% 折扣
- 結帳頁會透過 WebSocket 即時把你的卡號、安全碼與銀行驗證碼傳給攻擊者
- 看到價格低到離譜、或被要求把簡訊驗證碼填到購物網站,請先停下來
- 已經在可疑網站刷過卡,請立刻聯絡發卡銀行
這個詐騙網路有多大
DoppelCart 是德國資安新創 Nebty 在 2026 年 9 月揭露的。研究人員從客戶遇到的假商店案件開始追,最後找出約 11.9 萬個相關網域,其中超過 10.5 萬個目前仍在運作。Nebty 表示,以網域數量計算,這是迄今公開紀錄中最大的假電商網路。
這些網站主要使用 .shop 網域,冒充超過 4.4 萬個品牌,並直接拿真實商店的商品目錄、描述、品牌和圖片來用,所以畫面看起來幾乎一模一樣。為了讓你願意下單,它最高開出 65% 折扣。
它怎麼騙走你的信用卡
雖然每個假商店冒充的品牌不同,背後的基礎設施卻高度相似:96% 的網站共用同一套建置檔案,全部連結到 27 個電商後端。
結帳頁面會蒐集你的信用卡號、到期日、安全碼、姓名、電子郵件、電話和地址,然後透過 WebSocket(一種即時連線技術)即時傳送至攻擊者的 C2 伺服器(讓攻擊者遠端操控的中繼站)。
更危險的是,它還會把銀行發給你的一次性驗證碼一起轉送出去,等於讓攻擊者也能完成交易。
Nebty 還發現,部分假網站冒用合法商店的客服網址,消費者沒收到貨去投訴,找上的反而是真的品牌商家。
網購時怎麼辨識假網站
第一個警訊是網址。Nebty 指出這個網路主要使用 .shop 網域;如果你點進的網址是陌生的 .shop 網站,要特別小心。
第二個警訊是價格。Nebty 調查指出假網站最高開到 65% 折扣;若商品價格低到離譜,請先停下來比價。
第三個警訊是結帳流程。正常的銀行驗證碼只會顯示在你自己的銀行 App 上,不會出現在購物網站畫面。如果網站要你把簡訊裡的驗證碼填進去,這就是警訊。
最後,如果你查到「客服」網址跟你認識的品牌對不上,也別再往下填個資或卡號。
已經刷卡或下單了怎麼辦
如果你已經在某個可疑網站輸入過信用卡資料,建議立刻聯絡發卡銀行,請它幫你停卡或換發新卡。這一步越快越好,因為驗證碼可能已經被轉走。
同時保留這筆交易的所有紀錄,包括網址、訂單畫面、收到的簡訊內容,以利後續報案與爭議處理。
接著把這個網站回報給 165 反詐騙專線,也通知你以為在買的那個真品牌,讓它知道有不肖網站冒用名字。

