
2025 年 6 月,資安媒體 Cybernews 公布了一項調查:他們在網路上發現高達 160 億筆的帳號密碼登入資料被公開暴露,規模創下史上紀錄。消息一出,各國新聞紛紛以「Apple、Google、Facebook 密碼外洩」為標題,引發一波恐慌。但這起「案件」的真相,其實跟那些聳動標題不太一樣。這篇我們用案件解說的方式,帶你搞懂到底發生了什麼、又該怎麼辦。
案情:「160 億筆」到底是什麼?
Cybernews 的研究團隊從 2025 年初開始追蹤網路上外流的資料,陸續發現 30 個沒有設定保護的資料庫,每個從數千萬筆到超過 35 億筆不等,平均約 5.5 億筆,加總約 160 億筆。這些資料庫大多是透過設定不當的雲端服務(例如沒上鎖的資料庫或物件儲存)短暫暴露在網路上,剛好被研究人員抓到,但暴露時間太短,來不及查出幕後是誰在管理。
這些資料的格式幾乎一模一樣:一個網址,後面接著帳號和密碼——這正是「資訊竊取惡意程式」蒐集資料的典型長相。內容幾乎什麼服務都有:社群平台、公司內部工具、開發者平台、VPN,甚至連政府網站的登入資料都看得到。
關鍵疑問:這是「哪家公司被駭」嗎?
這是整起案件最容易被誤解的地方。發現這批資料的資安研究員 Bob Diachenko 說得很直接:這些公司都沒有發生集中式的資料外洩。也就是說,Apple、Google、Facebook 的伺服器並沒有被攻破。
那為什麼新聞會出現這些大公司的名字?因為在這些偷來的紀錄裡,確實包含大量指向 Apple、Facebook、Google 登入頁面的網址與帳密——但那是惡意程式從使用者「自己的電腦」偷走的,不是從這些公司流出的。這個差別很重要:問題出在一台台被感染的個人裝置,不是某個平台的資料庫被打開。
別被數字誤導:這裡有兩個常見誤讀。第一,「160 億筆」是把 30 個資料庫加總的原始筆數,裡面有大量重複,真正不重複的帳號遠少於這個數字,別把它想成「全球每個人都被外洩兩次」。第二,這不是「一次全新的大駭客事件」,而是把長期用惡意程式偷來的新舊資料彙整在一起——類似的超大彙整其實年年都有(例如 2024 年的 RockYou2024 收錄近 100 億組密碼、更早的「MOAB」多達 260 億筆)。它的意義不在「今天突然被駭」,而在提醒你:這類資料一直在暗處大量流通。
資料哪來的?認識本案主角:資訊竊取程式
這起案件真正的主角,是一種叫「資訊竊取程式」(infostealer)的惡意程式。它跟你想像中會鎖螢幕、跳勒索訊息的病毒不一樣,反而安靜得可怕。
名詞小教室:資訊竊取程式(infostealer)是一種潛伏型的惡意程式,它不會鎖你螢幕、也不會讓電腦變慢,而是躲在背後,把你存在瀏覽器裡的密碼、自動填入資料、cookie、信用卡號,甚至加密貨幣錢包通通打包送走,有些得手後還會自我刪除,讓你完全沒察覺。它通常藏在盜版軟體、破解遊戲外掛、假冒的安裝程式或可疑的郵件附件裡,你一點下去就中招。常見的家族有 RedLine、Raccoon、Vidar,而且早就不只攻擊 Windows,macOS 和 Android 也是目標。
為什麼這次特別危險:連兩步驟驗證都可能被繞過
一般外洩通常只有帳號和密碼,你把密碼換掉、再開兩步驟驗證,大致就能止血。但這次的資料裡,有些還包含「cookie」和「登入權杖」——這讓事情變得更棘手。
為什麼可怕:登入權杖等於你「已經登入」的證明。攻擊者若拿到有效的 cookie,有時能直接跳過帳號密碼、甚至跳過兩步驟驗證就進到你的帳號。更麻煩的是,不是每個服務在你「改密碼」之後都會讓舊的 cookie 立刻失效——所以光改密碼可能還不夠。研究人員的建議是:改密碼、開兩步驟驗證、密切留意帳號動態,若發現異常就聯絡該服務客服,必要時把所有裝置的登入狀態一次登出。
對你的意義:5 件現在就能做的事
- 換掉重要帳號的密碼,而且每個帳號都不一樣——記不住就交給密碼管理器產生與保管。
- 能開兩步驟驗證的帳號全部打開,這是擋下大部分盜用的關鍵一步。
- 有支援的服務,考慮改用通行密鑰(Passkey)。它沒有可外洩的密碼,天生就對這類外洩免疫。
- 清查你的裝置有沒有中資訊竊取程式:用防毒軟體掃描,並戒掉從來路不明的地方下載盜版或破解程式——那正是資料被偷走的源頭。
- 到 Have I Been Pwned 查你的 Email 有沒有在外洩名單裡,並留意接下來可能針對你的網路釣魚訊息。(怎麼查、查到怎麼辦,看這篇)
自我檢查
- 我最重要的信箱已經開啟兩步驟驗證
- 我沒有多個帳號共用同一組密碼
- 我已經(或正打算)開始用密碼管理器
- 我不會從盜版/破解/不明來源下載安裝程式
- 我知道「改了密碼」不一定會踢掉舊的登入,必要時要「登出所有裝置」
「160 億筆」聽起來像世界末日,但拆解開來,這起案件真正的教訓其實很日常:外洩多半不是某個平台一夕崩潰,而是惡意程式從一台台個人裝置日積月累偷走的。你擋不住別家公司出事,但你完全可以決定——不重複用密碼、開兩步驟驗證、不亂裝來路不明的軟體。把這幾件小事做好,就算你的某組帳密真的躺在那 160 億筆裡,傷害也能被擋在門外。
參考資料:Cybernews 研究團隊調查報導(2025 年 6 月,研究員 Bob Diachenko、Aras Nazarovas)及相關公開報導整理。



