# PChome 金流遭重大入侵：來自駭客的12頁「調查報告」

> 台灣電商龍頭 PChome 的金流服務遭勒索組織 Settra 入侵，駭客還寫了一份 12 頁報告，逐頁指控這家支付公司如何辜負用戶。案件解說帶你看懂報告說了什麼、哪些該存疑，以及你該怎麼自保。

*資安事件簿 · 更新於 2026.07.07 · 約 8 分鐘閱讀*

---

![](https://ethome.cc/wp-content/uploads/2026/07/image.png)

2026 年 6 月底，台灣電商龍頭 PChome 的金流服務傳出遭[勒索軟體](https://ethome.cc/glossary/%e5%8b%92%e7%b4%a2%e8%bb%9f%e9%ab%94/)組織「Settra」入侵。這起事件之所以格外受矚目，不只是外洩規模龐大，更因為駭客沒有像一般勒索集團那樣只把資料丟出來——他們寫了一份長達 12 頁、像調查報導一樣的滲透報告，逐頁指控一家「賣信任」的支付公司，如何辜負了用戶。這篇用案件解說的方式，帶你看懂報告說了什麼、哪些該保留懷疑，以及如果你是用戶，現在該做什麼。

- **對象：**PChome 旗下金流服務（Pi 錢包、PayLink 支付連、PChome Pay），不只電商本身。

- **攻擊者：**勒索組織「Settra」，採「雙重勒索」，並把入侵寫成一份 12 頁的公開報告施壓。

- **規模（報告宣稱）：**約 102GB 內部資料、約 356 萬筆電子郵件，以及大量個資與內部文件。

- **報告火力：**不只列外洩清單，還逐點指控公司在個資保護、法遵、洗錢防制上的缺失。

- **先記住一件事：**以下多為駭客的片面說法、尚未經官方查證；本文重點是幫你判讀與自保。

## 一份「本來不該外流的檔案庫」

根據報導與駭客公布的內容，這起入侵大約發生在 2026 年 6 月 10 日，並於 6 月 28 日被公開。攻擊者是近期竄起的勒索軟體組織 Settra，手法是「雙重勒索」——不只把系統加密勒索贖金，還先把大量資料偷走，威脅不付錢就公開，讓受害企業同時承受營運中斷與商譽、法遵的多重壓力。

Settra 與眾不同之處在於：它不像一般勒索集團只丟出一包壓縮檔，而是把整起入侵寫成一份像調查報導的文件。這次針對 PChome 金流的報告長達 12 頁，開宗明義的主張是——一家做支付的公司，賣的就是「信任、安全、可靠」，但它的內部檔案，說的卻是另一個故事。報告替這批資料下了一個標題：「一個本來永遠不該離開公司的檔案庫」。

**重要前提：以下是駭客的片面指控。**這份報告出自犯罪者之手，內容包含大量對 PChome 的違法與缺失指控。犯罪者有充分動機去誇大、抹黑、施壓，這些說法目前**都尚未經過官方調查或司法程序證實**。本文引述它，是為了讓你了解外洩了哪些東西、風險在哪、該怎麼自保，**不是替駭客的指控背書**。實際情形請以 PChome 官方與主管機關的後續公告為準。

## 報告說裡面有什麼？（駭客宣稱的外洩內容）

報告用好幾個章節，細數它宣稱取得的資料。整理主要幾項：

- **約 356 萬筆電子郵件：**報告宣稱一份約 356 萬筆的不重複 email 名單，長期就放在某位員工的「個人工作資料夾」裡。它並提醒：只要你在這些支付服務註冊過，你的信箱很可能就在名單上——因此收到任何假冒付款業者、要你「確認資料」或點連結的信，都要高度警戒。

- **一個「車主資料庫」：**報告宣稱公司用 2016 到 2022 年自家用戶的交易紀錄，組成一份含車牌、姓名、電話的行銷資料庫，用來推銷車貸。

- **求職者履歷：**報告宣稱檔案裡有現職與離職員工、以及 200 多份求職者履歷，含照片、生日與身分證字號；其中不少人早已落選離開、卻不知道自己的資料還被留著。

- **一份「資料庫盤點清單」：**報告宣稱檔案裡甚至有一份文件，直接描述了使用者資料庫裡有哪些欄位，等於附上一張藏寶圖。

- **大量往來資料：**報告點名了公用事業（水電、停車費、健保代收）、多家銀行與零售通路的合作資料、數年份的商業報表、合約與 API 技術規格。

換句話說，報告描繪的外洩範圍，不只是「一份會員名單」，而是幾乎能拼湊出整間公司如何運作的全貌。

## 報告的第二層：對「法遵與監理」的指控

報告後半段火力全開，宣稱從檔案裡看到公司長期存在的監理與法遵問題。**再次強調，以下全是駭客的片面說法、未經證實**，這裡整理是要讓你理解事件的爭議點：

- 宣稱多個機關其實早已從各自的角度在關注這家公司，包括信用卡監控名單、警方的個資法違規通知、數位發展部的實地稽查、調查局連續兩年的函詢，以及金管會的函詢——並宣稱內部文件裡有「對監理機關保留部分資訊」的討論。

- 宣稱未經當事人明確同意，就把約 24 萬人的個資（姓名、電話、車牌）拿去做車貸行銷。

- 宣稱某種「分層代付」的金流安排，可能牴觸洗錢防制規範與信用卡組織規則。

- 宣稱針對大額交易本應有的客戶身分驗證機制形同虛設，以及數起勞保加保爭議。

## 最諷刺的一頁：一份「查無異常」的稽核報告

報告裡最有戲劇性、也最值得一般人記住的，是這個對比：它宣稱在 2025 年 2 月，公司簽署了一份年度稽核報告，結論是「所有控制點皆符合要求、無任何異常、無須改善」。但根據報告，就在同一天，那份 356 萬筆的 email 名單，正未加密、無人監控地躺在某位員工的個人資料夾裡。

為什麼稽核會「查無異常」卻漏掉這麼大的洞？報告點出一個關鍵：這類技術稽核與弱點掃描，檢查的是「網路上有哪些開放的連接埠、服務版本、已知漏洞」，它天生就不會去翻「公司內部的檔案資料夾裡，有沒有未加密的個資」。掃描器在掃網路，問題卻出在檔案共享區——這是兩種完全不同的風險，而當天只有其中一種被檢查了。

**名詞小教室：雙重勒索（double extortion）**是勒索軟體的進化版。傳統勒索只把你的檔案加密，要你付錢解鎖。雙重勒索則多一手——在加密之前，先把大量資料偷走，然後威脅「不付錢就把資料公開」。這樣一來，就算受害企業有完整備份、不怕被加密，也會因為「資料即將被公開」而承受商譽、客戶信任與法律責任的壓力，更難不低頭。Settra 把資料寫成公開報告，正是這種施壓手法的極端版本。

## 專家怎麼看，官方怎麼回應

資安專家指出，這起事件最大的隱憂不在單一系統，而在資料的「連動性」：當姓名、電話、車牌、交易、履歷、合約全被放在同一個地方，攻擊者就有機會把碎片拼成整間企業的運作全貌，後續可能衍生針對性的釣魚、供應鏈攻擊，或長期潛伏。

官方方面，報導指出 PChome 金流事業的營運方表示，已委託第三方資安公司調查損害範圍，並將通知受影響的用戶。事件仍在發展中，具體情形以官方後續公告為準。此外，資安情報平台 Hudson Rock 的統計顯示，與 PChome 相關、被資訊竊取[惡意程式](https://ethome.cc/glossary/%e6%83%a1%e6%84%8f%e7%a8%8b%e5%bc%8f/)竊得的帳密數量龐大（涵蓋數千筆員工、數萬筆用戶，以及數千筆第三方合作廠商的憑證）——這類被木馬偷走、四處流通的帳密，往往就是攻擊者踏進企業的第一步。

## 如果你是 PChome／Pi 錢包／PayLink 用戶，現在該做什麼

- 立刻更改 PChome／Pi 錢包的密碼；若你在別的網站用了同一組密碼，一起換掉——記不住就交給[密碼管理器](https://ethome.cc/glossary/%e5%af%86%e7%a2%bc%e7%ae%a1%e7%90%86%e5%99%a8/)，讓每個帳號都不一樣。

- 開啟[兩步驟驗證](https://ethome.cc/glossary/%e5%85%a9%e6%ad%a5%e9%a9%9f%e9%a9%97%e8%ad%89/)（APP、簡訊驗證），綁定金流、信用卡的帳號優先。

- **最該防的是「精準詐騙」：**外洩的個資可能被拿來冒充 PChome 客服、假退款、假訂單、假車貸來騙你。接到這類電話或訊息，一律自己從官方 App 或官網查證，絕不點訊息裡的連結、不照對方指示操作 ATM 或加 LINE。

- 留意信用卡與帳戶的異常交易，必要時向發卡銀行開啟交易通知或申請換卡。

- 到 [Have I Been Pwned](https://haveibeenpwned.com/) （或是我們的[外洩資料檢查](/check)）查你的 Email 是否出現在外洩名單，並在接下來一段時間持續留意可疑訊息。

**最該防的是「第二波」。**大型外洩之後，真正傷到一般人的，往往不是外洩本身，而是隨之而來的精準詐騙。歹徒手上有你的姓名、電話、訂單，打來時能準確報出你的資料，很容易讓人卸下心防。記住一個原則：任何要求你「提供驗證碼、點連結、操作 ATM、加客服好友」的來電或訊息，不管對方講得多準，都先掛掉、自己查官方管道再說。

## 自我檢查

- 我已經更改 PChome／Pi 錢包的密碼，且沒有和其他網站共用

- 我綁定金流、信用卡的帳號已經開啟兩步驟驗證（APP、簡訊驗證）

- 我知道接下來可能有冒充 PChome 的精準詐騙，會先查官方管道再行動

- 我會留意信用卡與帳戶的異常交易通知

撇開駭客那些尚待查證的指控，這起事件對我們一般人的意義其實很清楚：掌握金流與個資的公司，資安不是選配而是責任；而對你我來說，別家公司被駭你擋不住，但你可以決定「外洩之後不要再受第二次傷害」。換密碼、開兩步驟驗證、對精準詐騙提高警覺——這三件事，就是你在這種大事件裡真正能掌握的部分。

*參考資料：商業周刊、Inside 等媒體報導，及資安研究平台 ransomware.live 上 Settra 公布之滲透報告整理。報告中對 PChome 的違法指控均為駭客片面說法、未經證實。*

---

來源：[PChome 金流遭重大入侵：來自駭客的12頁「調查報告」](https://ethome.cc/settra-pchome/)
ethome.cc — 生活化的資安科普
