2026 年 6 月底,台灣電商龍頭 PChome 的金流服務傳出遭勒索軟體組織「Settra」入侵。這起事件之所以格外受矚目,不只是外洩規模龐大,更因為駭客沒有像一般勒索集團那樣只把資料丟出來——他們寫了一份長達 12 頁、像調查報導一樣的滲透報告,逐頁指控一家「賣信任」的支付公司,如何辜負了用戶。這篇用案件解說的方式,帶你看懂報告說了什麼、哪些該保留懷疑,以及如果你是用戶,現在該做什麼。

  • 對象:PChome 旗下金流服務(Pi 錢包、PayLink 支付連、PChome Pay),不只電商本身。
  • 攻擊者:勒索組織「Settra」,採「雙重勒索」,並把入侵寫成一份 12 頁的公開報告施壓。
  • 規模(報告宣稱):約 102GB 內部資料、約 356 萬筆電子郵件,以及大量個資與內部文件。
  • 報告火力:不只列外洩清單,還逐點指控公司在個資保護、法遵、洗錢防制上的缺失。
  • 先記住一件事:以下多為駭客的片面說法、尚未經官方查證;本文重點是幫你判讀與自保。

一份「本來不該外流的檔案庫」

根據報導與駭客公布的內容,這起入侵大約發生在 2026 年 6 月 10 日,並於 6 月 28 日被公開。攻擊者是近期竄起的勒索軟體組織 Settra,手法是「雙重勒索」——不只把系統加密勒索贖金,還先把大量資料偷走,威脅不付錢就公開,讓受害企業同時承受營運中斷與商譽、法遵的多重壓力。

Settra 與眾不同之處在於:它不像一般勒索集團只丟出一包壓縮檔,而是把整起入侵寫成一份像調查報導的文件。這次針對 PChome 金流的報告長達 12 頁,開宗明義的主張是——一家做支付的公司,賣的就是「信任、安全、可靠」,但它的內部檔案,說的卻是另一個故事。報告替這批資料下了一個標題:「一個本來永遠不該離開公司的檔案庫」。

重要前提:以下是駭客的片面指控。這份報告出自犯罪者之手,內容包含大量對 PChome 的違法與缺失指控。犯罪者有充分動機去誇大、抹黑、施壓,這些說法目前都尚未經過官方調查或司法程序證實。本文引述它,是為了讓你了解外洩了哪些東西、風險在哪、該怎麼自保,不是替駭客的指控背書。實際情形請以 PChome 官方與主管機關的後續公告為準。

報告說裡面有什麼?(駭客宣稱的外洩內容)

報告用好幾個章節,細數它宣稱取得的資料。整理主要幾項:

  • 約 356 萬筆電子郵件:報告宣稱一份約 356 萬筆的不重複 email 名單,長期就放在某位員工的「個人工作資料夾」裡。它並提醒:只要你在這些支付服務註冊過,你的信箱很可能就在名單上——因此收到任何假冒付款業者、要你「確認資料」或點連結的信,都要高度警戒。
  • 一個「車主資料庫」:報告宣稱公司用 2016 到 2022 年自家用戶的交易紀錄,組成一份含車牌、姓名、電話的行銷資料庫,用來推銷車貸。
  • 求職者履歷:報告宣稱檔案裡有現職與離職員工、以及 200 多份求職者履歷,含照片、生日與身分證字號;其中不少人早已落選離開、卻不知道自己的資料還被留著。
  • 一份「資料庫盤點清單」:報告宣稱檔案裡甚至有一份文件,直接描述了使用者資料庫裡有哪些欄位,等於附上一張藏寶圖。
  • 大量往來資料:報告點名了公用事業(水電、停車費、健保代收)、多家銀行與零售通路的合作資料、數年份的商業報表、合約與 API 技術規格。

換句話說,報告描繪的外洩範圍,不只是「一份會員名單」,而是幾乎能拼湊出整間公司如何運作的全貌。

報告的第二層:對「法遵與監理」的指控

報告後半段火力全開,宣稱從檔案裡看到公司長期存在的監理與法遵問題。再次強調,以下全是駭客的片面說法、未經證實,這裡整理是要讓你理解事件的爭議點:

  • 宣稱多個機關其實早已從各自的角度在關注這家公司,包括信用卡監控名單、警方的個資法違規通知、數位發展部的實地稽查、調查局連續兩年的函詢,以及金管會的函詢——並宣稱內部文件裡有「對監理機關保留部分資訊」的討論。
  • 宣稱未經當事人明確同意,就把約 24 萬人的個資(姓名、電話、車牌)拿去做車貸行銷。
  • 宣稱某種「分層代付」的金流安排,可能牴觸洗錢防制規範與信用卡組織規則。
  • 宣稱針對大額交易本應有的客戶身分驗證機制形同虛設,以及數起勞保加保爭議。

最諷刺的一頁:一份「查無異常」的稽核報告

報告裡最有戲劇性、也最值得一般人記住的,是這個對比:它宣稱在 2025 年 2 月,公司簽署了一份年度稽核報告,結論是「所有控制點皆符合要求、無任何異常、無須改善」。但根據報告,就在同一天,那份 356 萬筆的 email 名單,正未加密、無人監控地躺在某位員工的個人資料夾裡。

為什麼稽核會「查無異常」卻漏掉這麼大的洞?報告點出一個關鍵:這類技術稽核與弱點掃描,檢查的是「網路上有哪些開放的連接埠、服務版本、已知漏洞」,它天生就不會去翻「公司內部的檔案資料夾裡,有沒有未加密的個資」。掃描器在掃網路,問題卻出在檔案共享區——這是兩種完全不同的風險,而當天只有其中一種被檢查了。

名詞小教室:雙重勒索(double extortion)是勒索軟體的進化版。傳統勒索只把你的檔案加密,要你付錢解鎖。雙重勒索則多一手——在加密之前,先把大量資料偷走,然後威脅「不付錢就把資料公開」。這樣一來,就算受害企業有完整備份、不怕被加密,也會因為「資料即將被公開」而承受商譽、客戶信任與法律責任的壓力,更難不低頭。Settra 把資料寫成公開報告,正是這種施壓手法的極端版本。

專家怎麼看,官方怎麼回應

資安專家指出,這起事件最大的隱憂不在單一系統,而在資料的「連動性」:當姓名、電話、車牌、交易、履歷、合約全被放在同一個地方,攻擊者就有機會把碎片拼成整間企業的運作全貌,後續可能衍生針對性的釣魚、供應鏈攻擊,或長期潛伏。

官方方面,報導指出 PChome 金流事業的營運方表示,已委託第三方資安公司調查損害範圍,並將通知受影響的用戶。事件仍在發展中,具體情形以官方後續公告為準。此外,資安情報平台 Hudson Rock 的統計顯示,與 PChome 相關、被資訊竊取惡意程式竊得的帳密數量龐大(涵蓋數千筆員工、數萬筆用戶,以及數千筆第三方合作廠商的憑證)——這類被木馬偷走、四處流通的帳密,往往就是攻擊者踏進企業的第一步。

如果你是 PChome/Pi 錢包/PayLink 用戶,現在該做什麼

  1. 立刻更改 PChome/Pi 錢包的密碼;若你在別的網站用了同一組密碼,一起換掉——記不住就交給密碼管理器,讓每個帳號都不一樣。
  2. 開啟兩步驟驗證(APP、簡訊驗證),綁定金流、信用卡的帳號優先。
  3. 最該防的是「精準詐騙」:外洩的個資可能被拿來冒充 PChome 客服、假退款、假訂單、假車貸來騙你。接到這類電話或訊息,一律自己從官方 App 或官網查證,絕不點訊息裡的連結、不照對方指示操作 ATM 或加 LINE。
  4. 留意信用卡與帳戶的異常交易,必要時向發卡銀行開啟交易通知或申請換卡。
  5. Have I Been Pwned (或是我們的外洩資料檢查)查你的 Email 是否出現在外洩名單,並在接下來一段時間持續留意可疑訊息。

最該防的是「第二波」。大型外洩之後,真正傷到一般人的,往往不是外洩本身,而是隨之而來的精準詐騙。歹徒手上有你的姓名、電話、訂單,打來時能準確報出你的資料,很容易讓人卸下心防。記住一個原則:任何要求你「提供驗證碼、點連結、操作 ATM、加客服好友」的來電或訊息,不管對方講得多準,都先掛掉、自己查官方管道再說。

自我檢查

  • 我已經更改 PChome/Pi 錢包的密碼,且沒有和其他網站共用
  • 我綁定金流、信用卡的帳號已經開啟兩步驟驗證(APP、簡訊驗證)
  • 我知道接下來可能有冒充 PChome 的精準詐騙,會先查官方管道再行動
  • 我會留意信用卡與帳戶的異常交易通知

撇開駭客那些尚待查證的指控,這起事件對我們一般人的意義其實很清楚:掌握金流與個資的公司,資安不是選配而是責任;而對你我來說,別家公司被駭你擋不住,但你可以決定「外洩之後不要再受第二次傷害」。換密碼、開兩步驟驗證、對精準詐騙提高警覺——這三件事,就是你在這種大事件裡真正能掌握的部分。

參考資料:商業周刊、Inside 等媒體報導,及資安研究平台 ransomware.live 上 Settra 公布之滲透報告整理。報告中對 PChome 的違法指控均為駭客片面說法、未經證實。