═══ 160 億筆帳密外洩:史上最大,但真相跟新聞標題不太一樣 ═══ 資安事件簿 · 更新於 2026.07.04 · 約 6 分鐘閱讀 2025 年 6 月,160 億筆帳密外洩登上頭條,被稱為史上最大。但真相跟新聞標題不一樣:這不是 Apple、Google 被駭,而是惡意程式從個人裝置偷來的彙整。案件解說帶你看懂,以及你該怎麼辦。 ────────────────────────────── [圖片:a close up of a keyboard with a blurry background] 2025 年 6 月,資安媒體 Cybernews (https://cybernews.com/security/billions-credentials-exposed-infostealers-data-leak/) 公布了一項調查:他們在網路上發現高達 160 億筆的帳號密碼登入資料被公開暴露,規模創下史上紀錄。消息一出,各國新聞紛紛以「Apple、Google、Facebook 密碼外洩」為標題,引發一波恐慌。但這起「案件」的真相,其實跟那些聳動標題不太一樣。這篇我們用案件解說的方式,帶你搞懂到底發生了什麼、又該怎麼辦。 • 規模:約 160 億筆登入資料被公開,散落在 30 個資料庫,是目前已知最大的一次。 • 真相:這不是某家公司被駭,而是「資訊竊取惡意程式」長期從一台台個人裝置偷來的資料,被彙整在一起。 • 數字有水分:160 億是原始筆數、含大量重複,不等於 160 億個不同帳號。 • 最危險的點:部分資料含 cookie 與登入權杖,可能繞過兩步驟驗證。 • 你該做的:換密碼、全面開兩步驟驗證、用密碼管理器、考慮通行密鑰,並清查裝置有沒有中木馬。 ◆ 案情:「160 億筆」到底是什麼? Cybernews 的研究團隊從 2025 年初開始追蹤網路上外流的資料,陸續發現 30 個沒有設定保護的資料庫,每個從數千萬筆到超過 35 億筆不等,平均約 5.5 億筆,加總約 160 億筆。這些資料庫大多是透過設定不當的雲端服務(例如沒上鎖的資料庫或物件儲存)短暫暴露在網路上,剛好被研究人員抓到,但暴露時間太短,來不及查出幕後是誰在管理。 這些資料的格式幾乎一模一樣:一個網址,後面接著帳號和密碼——這正是「資訊竊取惡意程式」蒐集資料的典型長相。內容幾乎什麼服務都有:社群平台、公司內部工具、開發者平台、VPN,甚至連政府網站的登入資料都看得到。 ◆ 關鍵疑問:這是「哪家公司被駭」嗎? 這是整起案件最容易被誤解的地方。發現這批資料的資安研究員 Bob Diachenko 說得很直接:這些公司都沒有發生集中式的資料外洩。也就是說,Apple、Google、Facebook 的伺服器並沒有被攻破。 那為什麼新聞會出現這些大公司的名字?因為在這些偷來的紀錄裡,確實包含大量指向 Apple、Facebook、Google 登入頁面的網址與帳密——但那是惡意程式從使用者「自己的電腦」偷走的,不是從這些公司流出的。這個差別很重要:問題出在一台台被感染的個人裝置,不是某個平台的資料庫被打開。 別被數字誤導:這裡有兩個常見誤讀。第一,「160 億筆」是把 30 個資料庫加總的原始筆數,裡面有大量重複,真正不重複的帳號遠少於這個數字,別把它想成「全球每個人都被外洩兩次」。第二,這不是「一次全新的大駭客事件」,而是把長期用惡意程式偷來的新舊資料彙整在一起——類似的超大彙整其實年年都有(例如 2024 年的 RockYou2024 收錄近 100 億組密碼、更早的「MOAB」多達 260 億筆)。它的意義不在「今天突然被駭」,而在提醒你:這類資料一直在暗處大量流通。 ◆ 資料哪來的?認識本案主角:資訊竊取程式 這起案件真正的主角,是一種叫「資訊竊取程式」(infostealer)的惡意程式。它跟你想像中會鎖螢幕、跳勒索訊息的病毒不一樣,反而安靜得可怕。 名詞小教室:資訊竊取程式(infostealer)是一種潛伏型的惡意程式,它不會鎖你螢幕、也不會讓電腦變慢,而是躲在背後,把你存在瀏覽器裡的密碼、自動填入資料、cookie、信用卡號,甚至加密貨幣錢包通通打包送走,有些得手後還會自我刪除,讓你完全沒察覺。它通常藏在盜版軟體、破解遊戲外掛、假冒的安裝程式或可疑的郵件附件裡,你一點下去就中招。常見的家族有 RedLine、Raccoon、Vidar,而且早就不只攻擊 Windows,macOS 和 Android 也是目標。 ◆ 為什麼這次特別危險:連兩步驟驗證都可能被繞過 一般外洩通常只有帳號和密碼,你把密碼換掉、再開兩步驟驗證,大致就能止血。但這次的資料裡,有些還包含「cookie」和「登入權杖」——這讓事情變得更棘手。 為什麼可怕:登入權杖等於你「已經登入」的證明。攻擊者若拿到有效的 cookie,有時能直接跳過帳號密碼、甚至跳過兩步驟驗證就進到你的帳號。更麻煩的是,不是每個服務在你「改密碼」之後都會讓舊的 cookie 立刻失效——所以光改密碼可能還不夠。研究人員的建議是:改密碼、開兩步驟驗證、密切留意帳號動態,若發現異常就聯絡該服務客服,必要時把所有裝置的登入狀態一次登出。 ◆ 對你的意義:5 件現在就能做的事 • 換掉重要帳號的密碼,而且每個帳號都不一樣——記不住就交給密碼管理器產生與保管。 • 能開兩步驟驗證的帳號全部打開,這是擋下大部分盜用的關鍵一步。 • 有支援的服務,考慮改用通行密鑰(Passkey)。它沒有可外洩的密碼,天生就對這類外洩免疫。 • 清查你的裝置有沒有中資訊竊取程式:用防毒軟體掃描,並戒掉從來路不明的地方下載盜版或破解程式——那正是資料被偷走的源頭。 • 到 Have I Been Pwned 查你的 Email 有沒有在外洩名單裡,並留意接下來可能針對你的網路釣魚訊息。(怎麼查、查到怎麼辦,看這篇) (https://ethome.cc/leaks/) ◆ 自我檢查 • 我最重要的信箱已經開啟兩步驟驗證 • 我沒有多個帳號共用同一組密碼 • 我已經(或正打算)開始用密碼管理器 • 我不會從盜版/破解/不明來源下載安裝程式 • 我知道「改了密碼」不一定會踢掉舊的登入,必要時要「登出所有裝置」 「160 億筆」聽起來像世界末日,但拆解開來,這起案件真正的教訓其實很日常:外洩多半不是某個平台一夕崩潰,而是惡意程式從一台台個人裝置日積月累偷走的。你擋不住別家公司出事,但你完全可以決定——不重複用密碼、開兩步驟驗證、不亂裝來路不明的軟體。把這幾件小事做好,就算你的某組帳密真的躺在那 160 億筆裡,傷害也能被擋在門外。 參考資料:Cybernews 研究團隊調查報導(2025 年 6 月,研究員 Bob Diachenko、Aras Nazarovas)及相關公開報導整理。 ────────────────────────────── 來源:https://ethome.cc/16billion-leaks/ ethome.cc — 生活化的資安科普