AI重點
文章重點整理:
- 重點一:駭客Settra聲稱入侵PChome,取得102GB內部資料與350萬用戶個資。
- 重點二:外洩文件含支付系統、法遵稽核、人資資料及九年營運紀錄。
- 重點三:專家指出應強化零信任、資料分級與異常流動監控防擴散。
駭客 組織Settra在暗網點名,已於6月10日入侵PChome 網頁、支付系統,取得系統中102GB的內部資料,內容涵蓋350萬名用戶個資、內部系統架構、法遵與稽核文件、人資資料,以及長達9年的營運紀錄。過去,台灣也曾有其他第三方 支付業者資料外洩,但是,PChome的Pi錢包是台灣第一家遭到勒索軟體入侵的第三方支付業者。
Settra在暗網點名已入侵PChome,並公開一份長達12頁的「完整滲透報告」,該報告內容不僅公開會員資料與交易紀錄,也延伸至員工人事資訊、身分證字號、薪資資料與大量履歷文件。更值得注意的是,文件同時提及API串接技術文件、生產環境資料庫架構、內部稽核與資安 報告,以及反洗錢(AML)與法遵文件。這類資訊的組合,使得外界開始關注,攻擊者可能取得的不只是資料庫,而是接近企業營運邏輯與治理體系的整體脈絡。
目前PChome尚未回應這次事件。資安業者認為,這次事件若屬實,從公開的內容來看,整體的攻擊範圍不限於電商平台本身,更指向PChome整體的支付與金流生態系統,涵蓋支付連、Pi Wallet與PayLink等服務。影響核心可能落在第三方支付與金流整合環節,而非單一消費型平台。
駭客組織Settra是2026年新崛起的勒索軟體,其運作模式採用典型的雙重勒索策略,也就是在加密企業系統的同時,先行竊取資料,再以公開資訊作為施壓手段。
不過,與傳統勒索組織不同的是,Settra更傾向將攻擊內容「文件化」,以類似調查報告的方式對外釋出,並詳細描述入侵過程與資料內容。這種做法不僅增加勒索壓力,也同時對企業品牌與合規形象造成額外衝擊,使事件本身延伸至聲譽與治理層面。
從目前已公開的資訊來看,資安專家認為,此次事件的關鍵並不在於「外洩資料數量」,而是在於被盜資料的類型與關聯性。如果會員資料、內部技術文件、法遵紀錄與營運資訊確實被同時取得,意味著攻擊者可能已經不只是存取單一系統,而是逐步拼湊出企業的整體運作方式。
資安專家指出,這類資訊一旦被利用,後續風險通常不會立即顯現,而是可能轉化為更精準的釣魚攻擊、商業電子郵件詐騙、供應鏈滲透,甚至長期潛伏式攻擊行為,使企業面臨持續性資安壓力。尤其,若後續調查證實,確有未授權存取情況,影響範圍恐將不只限於單一業者,而可能擴及第三方支付、銀行合作系統與整體金融科技生態鏈。
資安業者竣盟科技總經理鄭加海觀察,駭客入侵的新趨勢在於「攻擊者不再只是破壞系統,而是試圖取得可理解企業的一切資訊」。他也建議,因應趨勢變化,防禦重點也應該要跟著改變,企業需要的不只是入侵防護,而是能夠即時辨識資料異常流動的能力,並透過最小權限原則、資料分級、環境隔離與Zero Trust架構降低橫向擴散風險。
另外,目前也有愈來愈多企業、組織評估導入欺敵防禦技術(Deception Technology),鄭加海認為,透過誘捕與偽裝資產,可提早發現攻擊者在內網中的活動軌跡。未來資安治理的重心已將從「是否被攻破」,轉向「是否仍能掌握資料的可見性與可控性」。
精華 FAQ
-
駭客宣稱取得102GB內部資料,包含350萬用戶個資、交易紀錄、支付系統文件、內部架構、人資資料、稽核報告與長達九年的營運紀錄。
-
因為外洩內容不只是一批資料,而是涵蓋技術、法遵與治理脈絡,足以讓攻擊者拼湊企業運作方式,後續恐引發更精準釣魚與供應鏈攻擊。
-
專家建議導入最小權限、資料分級、環境隔離與Zero Trust架構,並強化即時偵測資料異常流動;也可評估欺敵防禦以提早發現內網活動。
訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 Gmail帳號太中二怎麼修改?3步驟換掉Google ID、還有次數限制
📢 難尋4G 599吃到飽「問客服也沒用」!內行5招成功拿低價方案
📢追劇神技!Netflix「隱藏代碼」曝光 輸入5碼韓劇全跳出、還有星爺專屬彩蛋
📢 前進《動物森友會》Xpark海洋生物互動展!動森特典帽子超可愛
📢DJI Osmo Pocket 4開箱!獨旅6大實測福岡、糸島拍照攝影 還能拍富士山超勸敗
📢 小米Xiaomi 17T Pro開箱!徠卡長焦拍攝絕美人像、捕捉排球少年熱血瞬間

討論區