EVERY8D 遭駭事件,是 2026 年 5 月中下旬台灣企業簡訊龍頭 EVERY8D(互動資通營運)疑似遭勒索軟體入侵,造成簡訊與 OTP 驗證碼服務中斷數日的資安事件;期間有駭客在論壇宣稱兜售該公司內部帳號與平台資料,真實性未經官方證實。使用該平台的銀行、電商、金流業者都受到服務中斷影響,另有 68 個政府機關曾使用該平台。數發部後來認定業者違反《個人資料保護法》安全維護規定,於 7 月 22 日對公司與代表人各罰新台幣 100 萬元。
這篇是我們最近在做的功課。我們正在替一套政府端的線上系統規劃登入驗證碼與通知簡訊,比較供應商時,每一份資料都會撞到這起事件。翻完十幾篇報導和主管機關新聞稿後,我們發現這件事的教訓跟「哪一家簡訊商比較安全」關係不大,真正值得每家公司帶走的,是供應鏈風險要怎麼管。
先把幾個會反覆出現的名詞講白。OTP(一次性密碼)就是你登入網銀時手機收到的那組 6 位數驗證碼,像飯店給的一次性房卡,幾分鐘後就失效。勒索軟體是駭客把公司的檔案加密鎖起來、再開價要贖金的惡意程式,等於小偷闖進倉庫後把每個箱子都換上他自己的鎖。供應鏈攻擊則是駭客不直接打你,改打你依賴的廠商,就像要偷一整條街的信,最省事的方法是去攻擊郵差。
EVERY8D 遭駭事件一次看懂:發生什麼、誰受影響
先講結論:這是一起「單一供應商出事,上百家客戶同時停擺」的典型供應鏈事件。服務中斷是看得見的損失,資料外流風險則要更久才看得清楚。下面這張表把截至 2026 年 10 月 10 日能查到的公開資訊整理成一頁。
項目 | 公開資訊 | 來源 |
|---|---|---|
事件主角 | 互動資通(Teamplus)旗下企業簡訊平台 EVERY8D,媒體報導每月發送量超過 1 億則 | |
發生時間 | 5 月中旬起服務異常,5 月 26 日業者對外表示已啟動資安應變 | |
疑似手法 | 疑似勒索軟體入侵;有駭客在論壇宣稱兜售網域控制器帳號與平台資料 | |
業者說法 | 初步鑑識尚未發現客戶資料遭大量外洩、簡訊遭竄改的具體證據 | |
受影響對象 | 銀行、電商、金流業者;68 個政府機關曾使用,36 個已停用 | |
政府 111 簡訊 | 未使用也未串接該平台,沒有受影響 | |
處分結果 | 數發部認定違反個資法第 27 條第 1 項,7/22 對公司與代表人各罰 100 萬元並限期改正 | |
鑑識最終報告 | 截至發文,查不到業者或鑑識廠商公開的最終鑑識結論 | 本文整理 |
對一般企業而言,這起事件最值得記住的數字是「68 個政府機關」。連政府機關都把驗證碼和通知交給同一家代發商,代表多數中小企業的簡訊通道,大概也是一條線走到底,沒有備援。
這件事我們正好碰得到。我們做的高雄市幼兒園招生系統是家長、園所、教育局三端都要用的政府端系統,家長登入與放榜通知都牽涉簡訊。規劃這類系統的簡訊通道時,我們現在會把「至少兩家供應商、可以自動切換」當成前提,原因在後面的段落會講清楚。
EVERY8D 事件時間線還原:從收不到驗證碼到裁罰出爐
時間線是判斷一家廠商危機處理能力最直接的材料。下表依報導日期排列,媒體與官方說法不同的地方兩邊都列出來;日期查不到確切那一天的,就只寫到旬。
日期 | 事件 | 來源 |
|---|---|---|
5 月中旬(iThome 指最早 5/18) | Threads 上陸續有電商、金流業者反映認證簡訊發不出去,消費者收不到 OTP,交易卡在結帳 | |
服務中斷期間(確切日期未公開) | 部分銀行官網公告簡訊異常原因為「簡訊業者機房搬遷及系統升級」;iThome 推測這可能源自業者對銀行的說法,未經證實 | |
5/21 | 駭客在地下論壇以「SELLING」為標題,宣稱兜售互動資通的網域控制器(AD)帳號與 EVERY8D 平台相關資料 | |
5/26 下午 | 金融資安資訊分享與分析中心(F-ISAC)發布黃燈(TLP:Amber)資安事件警訊與五點防禦指引 | |
5/26 晚間 | 互動資通聲明:初步判斷為伺服器硬碟資料毀損,後續偵測到部分系統異常,已啟動資安應變、委請趨勢科技鑑識,並向法務部調查局報案 | |
5/27 前後 | EVERY8D 官網表示簡訊平台已恢復運作,要求所有用戶重設密碼,API 介接的密碼也要同步修改 | |
5/28 | 台北市議員質詢;資訊局表示「114 年短碼簡訊平臺服務」經測試不符需求從未使用,已終止業者在市府的相關權限 | |
5/30 | 數發部發新聞稿:依個資法第 22 條要求業者提供資料、責成業者如有個資洩漏應儘速通知當事人、資安署發警訊通知各機關評估風險;確認 111 簡訊未受影響 | |
6/2 | 數產署會同經濟部與 NCC 進行個資實地行政檢查 | |
6/3 | 立法院質詢:檢查確認是資安事件,個資伺服器是否被攻擊仍無法確定;68 個機關曾使用、36 個已停用、32 個已改密碼;部長坦言應變「的確有改進空間」 | |
6/10 | 互動資通說明資料保存採生命週期機制、不以長期保存簡訊內容為原則,並依 ISO 27001 與個資法建立管理制度 | |
7/22 | 數發部認定違反個資法第 27 條第 1 項,對公司與代表人各罰 100 萬元,合計 200 萬元,並令限期改正(9/23 見報) | |
截至 10/10 | 查不到互動資通或趨勢科技公開的最終鑑識報告,事件根本原因與實際外洩範圍沒有官方定論 | 本文整理 |
把這張表攤開來看,有兩段空白最值得注意。第一段是 5 月中旬到 5 月 26 日:客戶已經在社群上抱怨好幾天,正式的資安說明才出來。第二段是 6 月以後:處分有了,但有沒有資料外流、範圍多大,到 10 月都還沒有公開的最終結論。
ℹ️雙方說法並陳
業者 5/26 聲明的立場是「截至目前正式數位鑑識初步結果,尚未發現客戶資料遭未經授權大量外洩、簡訊內容遭竄改,或金融交易服務受到重大影響的具體證據」;iThome 依駭客論壇公開的樣本,報導外洩內容包含網路架構圖與部分簡訊日誌。兩者目前沒有官方最終鑑識結果可以裁定,本文兩邊都列出來,讀者可自行點來源比對。
EVERY8D 駭客手法解析:哪些有報導,哪些是一般常見手法
先劃清界線:本案的入侵途徑,官方到現在都沒有公開。下面分兩層寫,第一層是有公開來源的資訊,第二層是勒索軟體事件的一般常見手法,用來幫你理解這類事件怎麼發生,本案未經官方證實,請勿當成本案事實引用。
有公開來源的部分
- 疑似勒索軟體入侵:中央社報導引述互動資通表示,平台疑遭勒索軟體入侵(中央社)。
- 駭客論壇宣稱兜售資料:5/21 有駭客宣稱兜售網域控制器帳號與平台資料(iThome)。網域控制器(Domain Controller,簡稱 AD 主機)是公司內網管帳號與權限的總機,拿到它,等於拿到整棟大樓的萬能鑰匙。
- 外洩樣本內容:iThome 引述論壇樣本,包含網路拓樸與架構圖、內部主機與 IP 配置,以及涉及政府機關與民眾的真實簡訊日誌(iThome)。這些是駭客端公布的資料,真實性與完整度要以鑑識結果為準。
- 主機被留下勒索訊息:同篇報導指出服務主機之後被鎖上加密勒索訊息(iThome,未經業者或官方證實)。
報導中沒有出現的資訊,我們也不補:駭客組織名稱、贖金金額、實際外洩筆數,截至發文都沒有可靠的公開來源。
一般常見手法(本案未經官方證實)
下面這條鏈是資安圈對「人為操作型勒索軟體」的一般描述,放在這裡是讓你知道防守點在哪裡,不代表本案實際路徑。
常見階段 | 白話說明 | 對應防守點 |
|---|---|---|
外部入口 | VPN(讓員工從外面連回公司內網的加密通道)或遠端管理服務用弱密碼、沒開多因子驗證,或設備漏洞沒修 | VPN 強制 MFA、管理介面不對外、定期修補 |
橫向移動 | 進到內網後,一台一台往權限更高的主機爬,目標通常是 AD | 網段隔離、特權帳號分層、異常登入告警 |
拿下 AD | AD 被控制後,所有用 AD 管的帳號都可能被冒用 | AD 管理帳號獨立、PAM 特權帳號管理、稽核紀錄 |
雙重勒索 | 先把資料偷出去,再把檔案加密;不付錢就把資料公開或賣掉 | 資料最小化、離線備份、外傳流量監控 |
自由財經訪問的資安專家鄭加海提到,這類事件常暴露的問題包括 AD 權限過度集中、內外網缺乏有效隔離、管理介面對外暴露、舊系統沒汰換、缺乏持續監控(自由財經)。這是專家對台灣企業常見問題的觀察,同樣不等於本案鑑識結論。
從公開資訊看,EVERY8D 事件可以檢討的地方
先說立場:我們沒有任何內部資訊,以下全部建立在前面列的公開報導上,目的是讓你拿來對照自己公司或自己的供應商,不是替這家公司下判決。主管機關的處分已經見報,至於民事責任或其他法律評價,不在本文推論範圍。
可以檢討的地方 | 公開資訊依據 | 對一般企業的提醒 |
|---|---|---|
事件初期對外資訊有落差 | 部分銀行公告原因為機房搬遷及系統升級(iThome 推測可能源自業者說法,未經證實);業者 5/26 聲明則說初判硬碟資料毀損,後續偵測到系統異常並啟動資安應變(iThome、中央社) | 事件初期資訊不完整很正常,但給客戶的說法要一致,寧可說「調查中」也別給一個之後可能被推翻的原因 |
對外說明的時間差 | 客戶 5 月中旬就在社群反映,業者公開的資安說明 5/26 才出現;主管機關新聞稿 5/30 發布,部長在立法院坦言有改進空間(指數發部自身應變,自由財經) | 合約要寫清楚「疑似資安事件幾小時內通知客戶」,別讓客戶從 Threads 得知自家供應商出事 |
機敏資料保護 | 駭客論壇公布號稱取得的架構圖與簡訊日誌樣本(依 iThome,未經證實);數發部另認定業者違反個資法第 27 條第 1 項(自由財經,裁罰新聞未說明具體違規事實) | 簡訊內容與發送紀錄本身就是個資,保存期限越長、能看到的人越多,出事時損失越大 |
單一供應商集中風險 | 這一條主要是採購方的課題:關鍵服務只有一家,就沒有備援可切 |
我們認為最後一條最值得企業花時間。前三條是供應商的功課,你很難替他做;第四條是你自己的架構選擇,今天就能開始改。
事件後業者也說明了資料保存政策:採資料生命週期機制、依合約保留一定期間後自動刪除,除非客戶另有約定,不以長期保存簡訊內容為原則(工商時報)。這段說明正好提醒採購方一件事:資料保留多久,你在簽約時就該問清楚,別等出事後才看新聞知道。
EVERY8D 事件後續應變:業者、主管機關、機關與民眾各做了什麼
簡單講,應變分四層:業者修系統、主管機關查責任、使用單位止血、一般民眾顧好自己的帳號。下面這張表把公開報導中提到的動作整理在一起。
角色 | 已公開的應變措施 | 來源 |
|---|---|---|
業者(互動資通) | 防火牆、AD、VPN、核心系統與帳號安全檢視;密碼重設、強化 MFA 與特權帳號管理(PAM);擴大 EDR/MDR/SOC 監控;弱點掃描、滲透測試與備份驗證;建置新安全架構並把服務移轉隔離;委請趨勢科技鑑識、向調查局報案 | |
數位產業署 | 依個資法第 22 條要求業者提供資料;6/2 會同經濟部、NCC 實地行政檢查;責成業者如有個資外洩須通知當事人;7/22 裁處 | |
資通安全署 | 發資安警訊給各機關與關鍵基礎設施,要求評估是否使用、通報受影響範圍;說明 111 簡訊未受影響 | |
F-ISAC(金融業) | 黃燈警訊,要求會員先盤點暴露面再應變:清查機敏資料、檔案交換與介接紀錄、設備異常連線、更新修補、回溯檢查簡訊發送紀錄與異常連結 | |
使用機關 | 68 個曾使用的政府機關中,36 個停用、32 個完成密碼更新;台北市終止業者在市府的權限 | |
一般民眾 | 留意帳號是否有異常登入、適時更換密碼;可疑訊息不點連結、不給驗證碼,可撥 165 查證 |

很多人第一個問題是:「我的 OTP 被看到了,帳號會不會被盜?」資安署的說法是 OTP 通常 3 到 5 分鐘內就失效,只要平台事後及時補洞,風險相對較低(數產署)。比較需要擔心的反而是簡訊日誌外流後的詐騙:駭客知道你在哪家銀行、哪個平台有帳號,就能寄出看起來很像真的通知簡訊。這也是 F-ISAC 要求會員留意「是否有未經授權寄送、異常連結或疑似偽冒通知等情形」的原因(iThome)。
企業如何避免 EVERY8D 這類供應鏈風險:兩份可執行清單
先給答案:如果你是用簡訊服務的公司,重點是「選得嚴、簽得清、能切換」;如果你自己就在營運系統,重點是「入口鎖好、權限分層、備份離線、演練過」。兩份清單分開列,你只要看符合自己的那一份。

若你是簡訊平台使用者(採購方)
檢查項 | 具體做法 | 為什麼要做 |
|---|---|---|
供應商資安評估 | 要求提供 ISO 27001 證書與適用範圍(看清楚有沒有涵蓋簡訊平台本身),問最近一次滲透測試是什麼時候 | 證書範圍可能只涵蓋部分部門,要確認有包到你用的那套服務 |
事件通報 SLA | 合約寫明「疑似資安事件 24 小時內書面通知」,並約定通知窗口與內容(影響範圍、已做處置) | 避免從社群或新聞才得知供應商出事 |
資料保留期限 | 約定簡訊內容與發送紀錄保留天數、到期自動刪除,必要時要求只保留遮蔽後內容 | 保留越久,被偷時影響越大 |
API 金鑰最小權限 | 發簡訊的帳號只開發送權限;金鑰放在伺服器環境變數,定期輪替(例如每 90 天),離職或事件後立刻換 | EVERY8D 事後要求 API 密碼一併修改,沒準備好的團隊會在換密碼時中斷服務 |
簡訊內容不放敏感個資 | 不在簡訊裡放身分證字號、完整姓名、金額明細、病歷資訊;需要細節就給登入後才看得到的連結 | 簡訊日誌外流時,裡面沒有可用的個資 |
OTP 雙供應商備援 | 主要與備援兩家簡訊商都完成串接;送達回報逾時就自動改走另一家;登入驗證另開 Email 或 App 推播作為第二通道 | 單一通道停擺時,客戶還能登入、還能付款 |
合約明訂通報與配合義務 | 寫入配合鑑識、提供日誌、通知當事人的費用與責任分擔,以及解約時的資料返還與刪除證明 | 出事後才談,雙方立場都已經對立 |
合約那幾條怎麼寫,可以參考我們整理的軟體合約撤退條款指南,資料返還與刪除證明的寫法可以直接沿用。供應商說自己有 ISO 27001 時,怎麼看懂證書範圍,可以看CNS 27001 與 ISO 27001 完整指南。
若你自己營運系統(避免成為下一個被攻擊的供應商)
檢查項 | 具體做法 | 對應風險 |
|---|---|---|
VPN 與遠端入口 | 所有 VPN、遠端桌面、SSH 一律強制 MFA;管理介面不直接開在外網,改走跳板機 | 外部入口被弱密碼或撞庫打開 |
AD 與特權帳號 | AD 管理帳號與日常帳號分開,導入特權帳號管理(PAM),高權限操作留紀錄並告警 | 攻擊者拿到一組帳號就能一路爬到最高權限 |
單一登入與離職撤權 | 內部系統接 SSO,人員異動時一個地方關掉所有權限 | 離職或外包帳號沒收回,變成後門 |
網段隔離 | 營運系統、辦公網路、備份系統分在不同網段,跨段連線要白名單 | 內網一台中毒就擴散到全部 |
離線備份 | 依 3-2-1 原則保留至少一份與內網隔離的備份,每季實際還原一次 | 被加密後只能付贖金或停機重建 |
監控與弱點掃描 | 端點偵測(EDR)與集中日誌告警;每季弱點掃描、每年至少一次滲透測試 | 駭客潛伏很久才被發現 |
事件應變演練 | 寫好事件應變劇本:誰判斷、誰對外說明、幾小時內通知客戶;每年演練一次 | 出事時對外說法前後不一、通報延遲 |
這幾項各自都有更細的做法:離線備份可以看資料備份與災難復原完整指南,帳號治理與離職撤權看企業 SSO 單一登入完整指南和酷澎個資外洩後的離職員工權限回收 SOP,弱點掃描與滲透測試的差別看這篇三種資安檢測的比較。
簡訊與 OTP 通道備援怎麼設計:別讓登入只靠一條線
一句話:驗證碼至少要有兩條路可以送到使用者手上。EVERY8D 停擺那幾天,客戶的痛點很具體,消費者收不到驗證碼,交易卡在最後一步(iThome)。有備援的系統,這時候只會多幾秒延遲;沒有備援的,只能在官網貼公告等廠商修好。
做法 | 成本與工作量 | 適合誰 |
|---|---|---|
單一簡訊商 | 最省,串一次就好 | 發送量小、驗證碼中斷幾天也能接受的內部系統 |
主備雙簡訊商,手動切換 | 多串一家、多維護一組帳號;出事時要有人改設定 | 中小型電商、會員系統 |
主備雙簡訊商,依送達回報自動切換 | 要寫切換邏輯與監控,兩家都要儲值 | 金流、訂單、政府端等不能停的服務 |
雙簡訊商加第二驗證通道(Email、App 推播、驗證器 App) | 工作量最大,但單一通道全掛也能登入 | 高風險交易、有大量會員的平台 |
切換邏輯要靠「送達回報」(DLR,簡訊商主動通知你這則有沒有送到)判斷,所以選簡訊商時,要確認它有提供主動回報的 API,而不是只能事後查詢。另外要記得,政府機關另有數發部的 111 專屬短碼平台可用,這次事件中它沒有受影響(數產署);民間企業不能用 111,只能自己做多供應商。
政府端系統在這方面要求更多,除了通道備援,還有稽核軌跡與資安檢核,細節可以看政府標案系統開發跟企業案差在哪。
看完 EVERY8D 事件,企業採購關鍵服務該怎麼判斷
回到最實際的問題:你公司現在用的簡訊、金流、雲端主機、客服系統,有幾個是「一停就整條業務停」的?把它們列出來,每一個問三件事:出事時誰會通知我、我多久能切到別家、它手上有我多少資料。三題都答不出來的,就是你下一個要處理的風險。
這種「平台出事、客戶一起受傷」的模式,近一年在台灣不只一次。雲端部署平台的金鑰外洩可以看Zeabur 資安事件白話拆解,電商被自動化攻擊撈資料可以看神腦資安事件拆解。三起事件的共同點都一樣:客戶把一段關鍵流程交出去,卻沒有留後路。
ℹ️我們怎麼看
我們的判斷是:未來兩三年,企業採購關鍵 SaaS 時,「出事時怎麼切換」會跟價格一樣被放上比較表。原因很簡單,這類事件的損失大多來自停擺天數,跟單價幾毛錢沒有關係。我們現在規劃系統時的取捨是,凡是登入、付款、通知這種一停就有人打電話來罵的環節,一開始就規劃成至少兩家供應商、可自動切換,多花的串接工時當成保險費。給老闆的判斷工具很簡單:把供應商清單拿出來,標出哪些斷了會讓營業額歸零,那幾個優先做備援,其他的等預算再說。
ℹ️我們做過這件事
我們建置過高雄市幼兒園招生系統,家長、園所、教育局三端都在線上作業,這類政府端系統的登入、通知與稽核要求,是我們日常在處理的事。整體來說,我們累積了 40+ 企業客製案落地的經驗。如果你正在盤點自家系統的供應商風險,或想把簡訊、驗證碼改成多供應商架構,我們很樂意聽你聊聊現在的系統長什麼樣子,一起看看哪一段最值得先補。
EVERY8D 遭駭常見問題
QEVERY8D 遭駭是什麼時候發生的?
服務異常從 2026 年 5 月中旬開始出現(iThome 報導最早 5 月 18 日就有業者反映),5 月 21 日有駭客在論壇宣稱兜售資料,5 月 26 日 F-ISAC 發布黃燈警訊,互動資通同晚發聲明表示已啟動資安應變。
Q我收過 EVERY8D 發的驗證碼,帳號會不會被盜?
資安署表示 OTP 通常 3 到 5 分鐘內失效,舊驗證碼本身風險相對低。比較要注意的是外流的簡訊紀錄被拿來做釣魚詐騙:近期帳號若有異常登入要換密碼,收到要求點連結或提供驗證碼的簡訊先查證,可撥 165。
QEVERY8D 事件的最終鑑識結果出來了嗎?
截至 2026 年 10 月 10 日,查不到互動資通或趨勢科技公開的最終鑑識報告。目前有的官方結論是數發部 6/2 行政檢查確認屬資安事件,以及 7/22 依個資法對公司與代表人各罰 100 萬元。
Q政府的 111 簡訊有受到影響嗎?
沒有。數產署與資安署都表示,政府專屬 111 簡訊沒有使用互動資通平台發送,系統也沒有串接。
Q中小企業要怎麼避免簡訊供應商出事拖垮自己?
三件事最優先:OTP 與重要通知至少串兩家簡訊商並能依送達回報自動切換;簡訊內容不放敏感個資;合約寫明資安事件通報時限與資料保留期限。登入驗證再加一條 Email 或 App 推播通道會更穩。
EVERY8D 事件參考來源
以下為本文引用的公開報導與官方資料,日期為報導或發布日。
- iThome:市占第一OTP簡訊平臺EVERY8D遭駭,F-ISAC發布黃燈級資安事件警訊(2026/5/26)
- iThome:資安週報 0525~0529(2026/5/29)
- 中央社:簡訊平台EVERY8D疑遭勒索軟體入侵 互動資通已報案(2026/5/26)
- 中央廣播電臺:簡訊平台EVERY8D疑遭勒索軟體入侵 互動資通已報案(2026/5/27)
- 自由財經:台灣最大企業簡訊平台出包 資安專家示警(2026/5/27)
- 知新聞:市占第一EVERY8D遭駭 公司發聲已向調查局報案(2026/5/27)
- 工商時報:互通資通遭駭 北市資訊局稽核(2026/5/28)
- 數位產業署新聞稿:簡訊代發平台EVERY8D疑似遭駭 數發部啟動行政檢查(2026/5/30)
- 自由財經:數發部啟動行政檢查、111政府簡訊未受影響(2026/5/30)
- 知新聞:數發部祭3措施 6/2對互動資通實地檢查(2026/5/30)
- 中央社:數發部釐清是否資料外洩(2026/6/3)
- 聯合新聞網:簡訊平台EVERY8D疑遭駭 數發部釐清是否資料外洩(2026/6/3)
- 自由財經:立委轟數發部慢半拍(2026/6/3)
- 工商時報:互動資通配合相關單位查核(2026/6/10)
- 自由財經:EVERY8D裁罰出爐 公司、代表人各罰100萬元(2026/9/23)
- 全國法規資料庫:個人資料保護法
補充:個資法第 27 條第 1 項規範非公務機關應採行適當安全措施,防止個資被竊取、竄改、毀損、滅失或洩漏。2025 年 11 月個資法再次修正,這項安全維護義務改列新條文,修正條文施行日期由行政院另定(見全國法規資料庫)。
AUTHOR
恆遠數位編輯團隊







留言(0)
尚無留言,成為第一個留言的人吧!