# 160 億筆帳密外洩：史上最大，但真相跟新聞標題不太一樣

> 2025 年 6 月，160 億筆帳密外洩登上頭條，被稱為史上最大。但真相跟新聞標題不一樣：這不是 Apple、Google 被駭，而是惡意程式從個人裝置偷來的彙整。案件解說帶你看懂，以及你該怎麼辦。

*資安事件簿 · 更新於 2026.07.04 · 約 6 分鐘閱讀*

---

![a close up of a keyboard with a blurry background](https://ethome.cc/wp-content/uploads/2026/07/svhi9yym29o-1024x683.jpg)

2025 年 6 月，資安媒體 [Cybernews](https://cybernews.com/security/billions-credentials-exposed-infostealers-data-leak/) 公布了一項調查：他們在網路上發現高達 160 億筆的帳號密碼登入資料被公開暴露，規模創下史上紀錄。消息一出，各國新聞紛紛以「Apple、Google、Facebook 密碼外洩」為標題，引發一波恐慌。但這起「案件」的真相，其實跟那些聳動標題不太一樣。這篇我們用案件解說的方式，帶你搞懂到底發生了什麼、又該怎麼辦。

- **規模：**約 160 億筆登入資料被公開，散落在 30 個資料庫，是目前已知最大的一次。

- **真相：**這不是某家公司被駭，而是「資訊竊取[惡意程式](https://ethome.cc/glossary/%e6%83%a1%e6%84%8f%e7%a8%8b%e5%bc%8f/)」長期從一台台個人裝置偷來的資料，被彙整在一起。

- **數字有水分：**160 億是原始筆數、含大量重複，不等於 160 億個不同帳號。

- **最危險的點：**部分資料含 cookie 與登入權杖，可能繞過[兩步驟驗證](https://ethome.cc/glossary/%e5%85%a9%e6%ad%a5%e9%a9%9f%e9%a9%97%e8%ad%89/)。

- **你該做的：**換密碼、全面開兩步驟驗證、用[密碼管理器](https://ethome.cc/glossary/%e5%af%86%e7%a2%bc%e7%ae%a1%e7%90%86%e5%99%a8/)、考慮[通行密鑰](https://ethome.cc/glossary/%e9%80%9a%e8%a1%8c%e5%af%86%e9%91%b0/)，並清查裝置有沒有中木馬。

## 案情：「160 億筆」到底是什麼？

Cybernews 的研究團隊從 2025 年初開始追蹤網路上外流的資料，陸續發現 30 個沒有設定保護的資料庫，每個從數千萬筆到超過 35 億筆不等，平均約 5.5 億筆，加總約 160 億筆。這些資料庫大多是透過設定不當的雲端服務（例如沒上鎖的資料庫或物件儲存）短暫暴露在網路上，剛好被研究人員抓到，但暴露時間太短，來不及查出幕後是誰在管理。

這些資料的格式幾乎一模一樣：一個網址，後面接著帳號和密碼——這正是「資訊竊取惡意程式」蒐集資料的典型長相。內容幾乎什麼服務都有：社群平台、公司內部工具、開發者平台、[VPN](https://ethome.cc/glossary/vpn%ef%bc%88%e8%99%9b%e6%93%ac%e7%a7%81%e4%ba%ba%e7%b6%b2%e8%b7%af%ef%bc%89/)，甚至連政府網站的登入資料都看得到。

## 關鍵疑問：這是「哪家公司被駭」嗎？

這是整起案件最容易被誤解的地方。發現這批資料的資安研究員 Bob Diachenko 說得很直接：這些公司都沒有發生集中式的[資料外洩](https://ethome.cc/glossary/%e8%b3%87%e6%96%99%e5%a4%96%e6%b4%a9/)。也就是說，Apple、Google、Facebook 的伺服器並沒有被攻破。

那為什麼新聞會出現這些大公司的名字？因為在這些偷來的紀錄裡，確實包含大量指向 Apple、Facebook、Google 登入頁面的網址與帳密——但那是惡意程式從使用者「自己的電腦」偷走的，不是從這些公司流出的。這個差別很重要：問題出在一台台被感染的個人裝置，不是某個平台的資料庫被打開。

**別被數字誤導：**這裡有兩個常見誤讀。第一，「160 億筆」是把 30 個資料庫加總的原始筆數，裡面有大量重複，真正不重複的帳號遠少於這個數字，別把它想成「全球每個人都被外洩兩次」。第二，這不是「一次全新的大駭客事件」，而是把長期用惡意程式偷來的新舊資料彙整在一起——類似的超大彙整其實年年都有（例如 2024 年的** RockYou2024 **收錄近 100 億組密碼、更早的**「MOAB」**多達 260 億筆）。它的意義不在「今天突然被駭」，而在提醒你：這類資料一直在暗處大量流通。

## 資料哪來的？認識本案主角：資訊竊取程式

這起案件真正的主角，是一種叫「資訊竊取程式」（infostealer）的惡意程式。它跟你想像中會鎖螢幕、跳勒索訊息的病毒不一樣，反而安靜得可怕。

**名詞小教室：資訊竊取程式（infostealer）**是一種潛伏型的惡意程式，它不會鎖你螢幕、也不會讓電腦變慢，而是躲在背後，把你存在瀏覽器裡的密碼、自動填入資料、cookie、信用卡號，甚至加密貨幣錢包通通打包送走，有些得手後還會自我刪除，讓你完全沒察覺。它通常藏在盜版軟體、破解遊戲外掛、假冒的安裝程式或可疑的郵件附件裡，你一點下去就中招。常見的家族有 RedLine、Raccoon、Vidar，而且早就不只攻擊 Windows，macOS 和 Android 也是目標。

## 為什麼這次特別危險：連兩步驟驗證都可能被繞過

一般外洩通常只有帳號和密碼，你把密碼換掉、再開兩步驟驗證，大致就能止血。但這次的資料裡，有些還包含「cookie」和「登入權杖」——這讓事情變得更棘手。

**為什麼可怕：**登入權杖等於你「已經登入」的證明。攻擊者若拿到有效的 cookie，有時能直接跳過帳號密碼、甚至跳過兩步驟驗證就進到你的帳號。更麻煩的是，不是每個服務在你「改密碼」之後都會讓舊的 cookie 立刻失效——所以光改密碼可能還不夠。研究人員的建議是：改密碼、開兩步驟驗證、密切留意帳號動態，若發現異常就聯絡該服務客服，必要時把所有裝置的登入狀態一次登出。

## 對你的意義：5 件現在就能做的事

- 換掉重要帳號的密碼，而且每個帳號都不一樣——記不住就交給密碼管理器產生與保管。

- 能開兩步驟驗證的帳號全部打開，這是擋下大部分盜用的關鍵一步。

- 有支援的服務，考慮改用通行密鑰（Passkey）。它沒有可外洩的密碼，天生就對這類外洩免疫。

- 清查你的裝置有沒有中資訊竊取程式：用防毒軟體掃描，並戒掉從來路不明的地方下載盜版或破解程式——那正是資料被偷走的源頭。

- 到 Have I Been Pwned 查你的 Email 有沒有在外洩名單裡，並留意接下來可能針對你的[網路釣魚](https://ethome.cc/glossary/%e7%b6%b2%e8%b7%af%e9%87%a3%e9%ad%9a/)訊息。[（怎麼查、查到怎麼辦，看這篇）](https://ethome.cc/leaks/)

## 自我檢查

- 我最重要的信箱已經開啟兩步驟驗證

- 我沒有多個帳號共用同一組密碼

- 我已經（或正打算）開始用密碼管理器

- 我不會從盜版／破解／不明來源下載安裝程式

- 我知道「改了密碼」不一定會踢掉舊的登入，必要時要「登出所有裝置」

「160 億筆」聽起來像世界末日，但拆解開來，這起案件真正的教訓其實很日常：外洩多半不是某個平台一夕崩潰，而是惡意程式從一台台個人裝置日積月累偷走的。你擋不住別家公司出事，但你完全可以決定——不重複用密碼、開兩步驟驗證、不亂裝來路不明的軟體。把這幾件小事做好，就算你的某組帳密真的躺在那 160 億筆裡，傷害也能被擋在門外。

*參考資料：Cybernews 研究團隊調查報導（2025 年 6 月，研究員 Bob Diachenko、Aras Nazarovas）及相關公開報導整理。*

---

來源：[160 億筆帳密外洩：史上最大，但真相跟新聞標題不太一樣](https://ethome.cc/16billion-leaks/)
ethome.cc — 生活化的資安科普
