跳至主要內容
台灣放大鏡 TaiwanLens

首頁 / 看見台灣 / 生活

生活信用卡安全假網站網購詐騙資安

11.9 萬個假電商網站正在偷你的信用卡:網購自保指南

TaiwanLens 編輯部更新於 2026-09-11約 4 分鐘
11.9 萬個假電商網站正在偷你的信用卡:網購自保指南

德國資安新創 Nebty 揭露了一個代號 DoppelCart 的假電商網路,總共約 11.9 萬個相關網域,其中超過 10.5 萬個目前仍在運作。它冒充 4.4 萬個品牌,用最高 65% 折扣引誘你下單,結帳時一次把你的信用卡資料與銀行的一次性驗證碼都傳給攻擊者。這篇整理你看網購時,怎麼辨識、怎麼自保。

重點整理

  • DoppelCart 是目前公開紀錄中規模最大的假電商網路,主要使用 .shop 網域
  • 這些網站冒充 4.4 萬個品牌,最高開出 65% 折扣
  • 結帳頁會透過 WebSocket 即時把你的卡號、安全碼與銀行驗證碼傳給攻擊者
  • 看到價格低到離譜、或被要求把簡訊驗證碼填到購物網站,請先停下來
  • 已經在可疑網站刷過卡,請立刻聯絡發卡銀行

這個詐騙網路有多大

DoppelCart 是德國資安新創 Nebty 在 2026 年 9 月揭露的。研究人員從客戶遇到的假商店案件開始追,最後找出約 11.9 萬個相關網域,其中超過 10.5 萬個目前仍在運作。Nebty 表示,以網域數量計算,這是迄今公開紀錄中最大的假電商網路。

這些網站主要使用 .shop 網域,冒充超過 4.4 萬個品牌,並直接拿真實商店的商品目錄、描述、品牌和圖片來用,所以畫面看起來幾乎一模一樣。為了讓你願意下單,它最高開出 65% 折扣。

它怎麼騙走你的信用卡

雖然每個假商店冒充的品牌不同,背後的基礎設施卻高度相似:96% 的網站共用同一套建置檔案,全部連結到 27 個電商後端。

結帳頁面會蒐集你的信用卡號、到期日、安全碼、姓名、電子郵件、電話和地址,然後透過 WebSocket(一種即時連線技術)即時傳送至攻擊者的 C2 伺服器(讓攻擊者遠端操控的中繼站)。

更危險的是,它還會把銀行發給你的一次性驗證碼一起轉送出去,等於讓攻擊者也能完成交易。

Nebty 還發現,部分假網站冒用合法商店的客服網址,消費者沒收到貨去投訴,找上的反而是真的品牌商家。

網購時怎麼辨識假網站

第一個警訊是網址。Nebty 指出這個網路主要使用 .shop 網域;如果你點進的網址是陌生的 .shop 網站,要特別小心。

第二個警訊是價格。Nebty 調查指出假網站最高開到 65% 折扣;若商品價格低到離譜,請先停下來比價。

第三個警訊是結帳流程。正常的銀行驗證碼只會顯示在你自己的銀行 App 上,不會出現在購物網站畫面。如果網站要你把簡訊裡的驗證碼填進去,這就是警訊。

最後,如果你查到「客服」網址跟你認識的品牌對不上,也別再往下填個資或卡號。

已經刷卡或下單了怎麼辦

如果你已經在某個可疑網站輸入過信用卡資料,建議立刻聯絡發卡銀行,請它幫你停卡或換發新卡。這一步越快越好,因為驗證碼可能已經被轉走。

同時保留這筆交易的所有紀錄,包括網址、訂單畫面、收到的簡訊內容,以利後續報案與爭議處理。

接著把這個網站回報給 165 反詐騙專線,也通知你以為在買的那個真品牌,讓它知道有不肖網站冒用名字。

常見問題

假電商網站都用什麼網址?

這次揭露的 DoppelCart 網路主要使用 .shop 網域,並冒充超過 4.4 萬個品牌。實際上不熟悉的網域都應該提高警覺。

折扣多少算太誇張?

Nebty 調查指出,這批假網站最高開到 65% 折扣。沒有正當理由就能長期給到這個幅度的電商相當罕見,看到時建議先停下來查證。

為什麼銀行的一次性驗證碼也會被偷?

因為假網站的結帳頁會把你輸入的驗證碼,透過 WebSocket 即時轉送給攻擊者。正常的網購流程中,驗證碼只在你和銀行之間驗證,不會經過購物網站。

怎麼知道網站背後是不是同一個詐騙集團?

Nebty 發現這個網路的 96% 網站共用同一套建置檔案,並全部連結到 27 個電商後端。如果幾個看似不同的網站長得幾乎一樣、結帳頁也很像,就有可能是同一批。

資料來源

其他生活類文章