神腦資安事件拆解:「自動化攻擊」怎麼撈走訂單資料?三種常見手法與電商自查清單

恆遠數位編輯團隊約 14 分鐘閱讀
神腦資安事件拆解封面:訂單資料怎麼被自動化攻擊撈走,三種手法與電商自查清單
複製引文

「您好,這裡是客服中心,您上週訂的那支手機,系統誤設成十二期分期,每個月會自動扣款……」如果你最近在網路上買過 3C 產品,接下來幾週接到這種電話的機率不低。對方唸得出你的名字、買了什麼、花了多少錢,聽起來就跟真的客服一模一樣。

神腦在 2026 年 9 月 29 日發出重大訊息,承認外部伺服器遭到自動化攻擊,部分訂單資訊被擷取。我們團隊看到公告後,第一件事是回頭檢查自己手上幾套系統的訂單查詢 API。這類事件的起點,常常就是一支大家以為「沒人會亂打」的 API。

這篇把三件事分開寫:公告確定了什麼、從用詞能推論什麼、以及你今天就能拿去檢查自家系統的清單。先說清楚:神腦目前沒有公布攻擊細節,下面談手法的段落,都是依公告用詞加上業界常見案例做的推論,不代表神腦實際的入侵路徑。

神腦資安事件目前確定的事:公告只有這幾句

先講結論:神腦只公布了「外部伺服器」「自動化攻擊」「部分訂單資訊被擷取」三件事,外洩了哪些欄位、影響多少人,公告都沒有寫。下面這張表把已知和未知分開,三十秒就能看完。

項目

公告寫的

還不知道的

公告時間

2026/9/29 發布重大訊息,事實發生日同一天

攻擊實際從哪天開始

被攻擊的對象

外部伺服器

是官網、App 用的 API,還是第三方系統

攻擊方式

自動化攻擊

具體用了什麼手法

影響範圍

部分訂單資訊遭擷取

外洩欄位、筆數、訂單期間

營運影響

公司評估營運、財務、服務沒有重大影響

無

保險理賠

不適用

無

後續處理

依法通報主管機關、委請第三方資安廠商、官網與 App 反詐騙宣導

調查結果何時公布

原文可以看鉅亨網的重大訊息報導與 MoneyDJ 刊出的公告全文,各家媒體內容幾乎一字不差,沒有額外細節。上市櫃公司發生重大資安事件要依證交所規定發重大訊息,格式固定,所以通常只會寫到這個程度,真正的調查結果要等之後的補充說明。

值得一提的是,神腦在 2024 年 10 月也發過一次類似公告。當時同樣是外部伺服器遭到攻擊,但中央社的報導寫明「無個資或文件外洩」。兩次事件目前看不出有關聯,只能說明對外服務的伺服器,本來就是被攻擊得最頻繁的地方。

從公告用詞推敲:「自動化」「擷取」「部分」各透露什麼

公告雖然短,每個詞都把可能的範圍縮小了一點。把用詞一個一個拆開看,會比直接猜「是不是被駭客打穿」準確得多。

公告用詞

比較可能代表

比較不像

外部伺服器

對外提供服務的網站或 API 主機

內部核心資料庫整個被打穿

自動化攻擊

程式大量、重複地送出請求

單一駭客手動入侵、勒索軟體加密系統

擷取

透過既有的介面一筆一筆撈出資料

整包資料庫被下載帶走

部分訂單資訊

有時間範圍或數量上限

全體會員資料

營運無重大影響

系統一直正常服務

勒索軟體(通常會讓系統停擺)

把這幾條拼起來,最吻合的畫面是:有人寫了一支程式,對某個對外開放的介面大量送請求,每次拿回一筆訂單,累積一段時間之後才被發現。這種攻擊不用打穿防火牆,它走的是系統本來就開著的門。

這也是這類事件最讓工程團隊頭痛的地方。每一個請求單獨拿出來看都很正常,網站應用程式防火牆(WAF)的規則不一定擋得下來。真正的問題出在「這個人有沒有權限看這筆資料」,這是商業邏輯,只有寫這套系統的人知道答案。

我們在設計自家產品線時,就是因為這樣才把權限判斷收在同一個地方。恆遠會員中樞系統把註冊、登入、訂閱和權限抽成共用中樞,新產品 1 行就能接入,不用每個產品各寫一套權限邏輯。權限只有一套,要檢查、要補洞都只改一個地方。如果你的系統權限判斷散落在每一支 API 裡,很歡迎跟我們聊聊怎麼收攏。

手法一:訂單 API 越權存取,改一個號碼就看到別人的訂單

這是我們認為最可能的一種,也是電商最常見的破口:API 只確認「這張訂單存在」,沒有確認「這張訂單是不是你的」。

資安圈把它叫做 IDOR(Insecure Direct Object Reference)或 BOLA(Broken Object Level Authorization),在 OWASP API Security Top 10 2023 排第一名。OWASP 給的建議很直接:每一個會接收外部傳入 ID 的功能,都要檢查使用者對這筆資料有沒有權限;資料的 ID 最好用隨機、猜不到的值,不要用流水號。

真實案例不難找。2026 年 4 月,TechCrunch 報導美國服飾品牌 Express 的網站,訂單頁網址裡的訂單編號是連號,只要改數字就能看到別人的姓名、電話、Email、收件與帳單地址、購買品項,還有信用卡種類與末四碼。發現的人是在追查家人帳號被盜刷時意外找到的,搜尋引擎甚至已經收錄了十幾筆別人的訂單頁。

圖表載入中…

問題出在哪一行?看下面這個常見的 Node.js 寫法就很清楚。有洞的版本只用訂單編號去查,補好的版本多比對了一個「這張訂單屬於誰」:

JavaScript
// 有洞的寫法:只用訂單編號查,任何登入的人都能查任何訂單
app.get('/api/orders/:id', requireLogin, async (req, res) => {
  const order = await db.order.findUnique({ where: { id: req.params.id } })
  res.json(order)
})

// 補好的寫法:同時比對訂單擁有者,查不到就當作不存在
app.get('/api/orders/:id', requireLogin, async (req, res) => {
  const order = await db.order.findFirst({
    where: { id: req.params.id, userId: req.user.id },
  })
  if (!order) return res.status(404).end()
  res.json(order)
})

兩個版本只差一個條件,但少了它,登入過的任何一個會員都能看完全站的訂單。這種洞在測試時幾乎不會被發現:開發者用自己的帳號測,永遠只會查到自己的訂單,功能完全正常。

「自動化」三個字也是在這裡發揮作用。手動改網址一次只能看一筆,寫個迴圈一小時就能跑幾萬筆。如果訂單編號是「日期加流水號」這種格式,攻擊者連猜都不用猜,照順序往下跑就好。

API 的另一個常見破口是金鑰外洩,我們在 Zeabur 資安事件白話拆解寫過完整的止血清單。兩者的共同點是:功能都正常,漏洞藏在沒人檢查的那一行。

手法二:撞庫攻擊,拿別家外洩的密碼登入你的會員

撞庫是拿其他網站外洩的帳號密碼,用程式大量嘗試登入你的網站。只要有會員在不同網站用同一組密碼,攻擊者就能登進去,看到他所有的歷史訂單。

這不是冷門手法。Verizon 在 2025 年資料外洩調查報告的延伸研究中分析 SSO 登入紀錄,發現撞庫佔每日登入嘗試的中位數是 19%,大企業高達 25%,小企業也有 12%;同一份研究指出,22% 的外洩事件是從被盜用的帳號密碼開始的。另外,Imperva 2026 年惡意機器人報告統計 2025 年自動化流量已經佔全網 53%,超過人類;27% 的機器人攻擊直接打 API,完全繞過網頁畫面。

撞庫也符合「部分」這個用詞,因為只有重複使用密碼的會員會中招。不過我們把它排第二,原因在用詞:撞庫事件的公告通常會寫「部分會員帳號遭不當登入」,神腦寫的是「訂單資訊遭擷取」,比較像資料被撈,而不像帳號被盜。實務上兩種手法常常一起出現,所以不能排除。

三種最常被混在一起講的攻擊,差別整理如下:

攻擊類型

攻擊者要準備什麼

拿到什麼

在紀錄上長什麼樣

最有效的防法

撞庫

別的網站外洩的帳密清單

中招會員的完整資料與訂單

大量登入失敗、來源 IP 分散

登入限流、異常登入通知、雙重驗證、比對已外洩密碼

暴力破解

鎖定的目標帳號

該帳號的資料

同一帳號密集輸錯密碼

帳號鎖定、失敗後延遲回應

越權存取

任一個能登入的帳號,有時連帳號都不用

其他所有人的資料

單一帳號查詢大量不屬於自己的 ID

物件層級權限檢查、隨機 ID

撞庫的根本解法在帳號治理:密碼政策、雙重驗證、異常登入通知。如果公司內部系統也有同樣的問題,可以參考我們整理的企業單一登入 SSO 完整指南,把帳號收攏到同一個入口,比每套系統各自管密碼安全得多。

手法三:免登入的訂單查詢頁,被機器人批次比對

很多電商為了方便,提供「輸入手機號碼加訂單編號就能查物流」的頁面。如果這個頁面沒有頻率限制,機器人可以拿著手機號碼清單,搭配猜得到的訂單編號大量比對。

它其實是手法一的變形:驗證條件太弱。手機號碼在過去各種外洩事件裡已經流出不少,訂單編號如果又有規律,兩個條件都等於沒設防。查詢結果如果還顯示完整姓名、地址和金額,每比對成功一次就是一筆完整個資。

防法不複雜:同一個來源短時間查太多次就擋、出現異常時才跳出人機驗證、查詢結果遮罩(王*明、0912***678),而且只回傳物流狀態,不回傳金額和完整地址。人機驗證怎麼選可以看我們寫的表單機器人防護採購指南,reCAPTCHA、Cloudflare Turnstile 和蜜罐各有適合的場景。

把三種手法放在一起看,跟神腦公告的吻合度,以及業主最該先做的事:

手法

跟公告用詞的吻合度

業主最該先做的事

訂單 API 越權存取

高:自動化、擷取、部分都說得通

每一支帶 ID 的 API 補上擁有者檢查,訂單編號改用隨機值

撞庫攻擊

中:用詞比較像資料被撈,但常與其他手法並行

登入限流、異常登入通知、提供雙重驗證

免登入查詢頁被比對

中高:同樣是一筆一筆撈

查詢限流、結果遮罩、只回傳必要欄位

訂單資料外洩之後,詐騙電話會怎麼打

訂單資料最值錢的用途,是讓假客服聽起來像真的。對方唸得出你的名字、買的商品和下單日期,你的戒心就先降了一半。

這不是想像。2026 年 8 月 31 日,警政署 165 全民防騙專頁才示警過,詐騙集團假冒電商或金融機構,以「訂單重複設定」「持續扣款」為由,引導民眾加入假客服 LINE,再要求掃 QR Code、操作 ATM 或網路銀行(見聯合新聞網報導)。數位發展部數位產業署今年 5 月也提醒過,假客服會用「誤設批發會員」「重複扣款需要解除設定」這類說法製造恐慌。

常見話術

用到哪些外洩資料

怎麼識破

「您的訂單被誤設成分期,每個月會自動扣款」

姓名、電話、購買品項、金額

分期是刷卡當下決定的,事後不會被「誤設」

「訂單重複了,要幫您解除扣款」

下單日期、金額

自己登入官網或 App 查訂單,不要點對方給的連結

「請加客服 LINE 做金流驗證」

電話

正規客服不會要你加私人 LINE 驗證金流

「請到 ATM 照指示操作取消」

無

ATM 只能把錢轉出去,沒有「取消扣款」這種功能

「退款需要您提供簡訊驗證碼」

無

驗證碼等於授權交易,任何人跟你要都不能給

對業主來說,外洩之後最先爆的是客服電話。事先寫好一段公告文字和客服話術,比事後補救便宜得多。今年酷澎個資外洩波及台灣用戶時也是同樣的劇本,我們在酷澎個資外洩事件的復盤裡整理過業主該準備的事。假客服也常搭配冒名 Email,公司網域的防護設定可以參考 email 冒名詐騙止血 SOP。

電商訂單 API 自查清單:這十項今天就能檢查

不用等資安廠商進場,下面十項大部分工程師半天內就能自己驗完。每一項都寫了怎麼測,測不過的就是優先要補的洞。

檢查項目

怎麼測

沒過會怎樣

帶 ID 的 API 都有比對擁有者

用 A 帳號登入,把網址或參數裡的 ID 換成 B 帳號的訂單

任何會員都能看全站訂單

訂單編號猜不到

看編號是不是「日期加流水號」

攻擊者不用猜就能逐號撈

查詢類 API 有頻率限制

用腳本一分鐘打 300 次,看會不會被擋

機器人可以無上限地撈

登入有失敗次數限制與異常通知

故意連續輸錯 20 次密碼

撞庫在背景一直跑也沒人發現

API 只回傳畫面需要的欄位

打開瀏覽器開發者工具看回傳的 JSON

畫面沒顯示,資料卻整包送出去

免登入查詢頁有遮罩

查一筆,看回傳內容有沒有完整姓名和地址

手機號碼加訂單編號就能拿到完整個資

後台與測試環境沒有對外開放

用外部網路連 admin、staging 網址

繞過正式站所有防護

API 存取紀錄有保留

問工程師:查得出上週某支 API 被誰打了幾次嗎

出事後無法判斷外洩範圍

有異常流量告警

看單一帳號、單一 IP 的查詢量有沒有設門檻

被撈了幾個月才發現

外掛與第三方套件有更新

列出所有外掛版本,對照漏洞公告

別人的洞變成你的洞

圖表載入中…

我們的判斷很直接:WAF、CDN 防護買得再多,也擋不住越權存取。WAF 看的是請求長得像不像攻擊,而越權的請求長得跟正常請求一模一樣。真正有效的防線寫在程式碼裡,而且要有人一支一支 API 看過。這也是我們不認同「買了資安方案就能安心」的原因。

一般的弱點掃描工具對這類洞也幫不上太多忙,因為掃描器不知道哪筆資料屬於誰。三種檢測各自抓什麼,可以看弱點掃描、滲透測試、壓力測試的差異。如果網站是 WordPress 或大量用外掛拼起來的,清單最後一項要特別注意,WordPress 被駭怎麼辦有完整的外掛防護與備份做法。

用 AI 快速做出來的系統更要小心。AI 寫出來的 API 功能測試都會過,但常常就少了擁有者檢查那一行。如果你的系統是外包或用 AI 快速做出來的,自己看不出有沒有這類洞,我們的 Vibe Coding 審計健檢會逐支檢查 IDOR 越權、資料庫權限、登入與金流流程,出一份看得懂的報告和修復優先順序。先聊聊你的系統現況,值不值得做、先看哪一塊,我們會直接告訴你。

正在規劃新電商或會員系統的話,更好的做法是在選型與驗收階段就把權限列進去。客製化電商系統與 Shopify、91APP 選型指南談過自建與平台的責任分界;多角色系統的權限與稽核軌跡怎麼驗收,可以參考政府標案系統開發跟企業案差在哪。

個資法修正後外洩要 72 小時內通報:業主要先準備什麼

先講重點:總統在 2025 年 11 月 11 日公布個資法修正條文,未來發生個資事故,要在知悉後 72 小時內通知當事人,達到門檻還要通報主管機關。理律法律事務所的整理提到,施行日期由行政院另定,細節由個人資料保護委員會的子法規定。

項目

內容

目前狀態

修正條文公布

2025 年 11 月 11 日

施行日期由行政院另定

要通報主管機關的門檻

涉及特種個資、資通系統保有個資 1 萬筆以上,或影響 100 筆以上

個資會籌備處 2026 年 1 月預告的辦法草案

時限

知悉起 72 小時內通報,原則上同時個別通知當事人

同上草案

紀錄保存

相關紀錄至少保存 5 年

同上草案

沒有依規定通報

處 2 萬到 20 萬元罰鍰並限期改正,屆期未改按次處罰

個資法第 48 條第 2 項

違反安全維護義務

處 2 萬到 200 萬元並限期改正,屆期未改按次處 15 萬到 1,500 萬元;情節重大直接處 15 萬到 1,500 萬元

個資法第 48 條第 3、4 項

通報門檻與 72 小時時限出自中央社報導的辦法草案,罰則則是全國法規資料庫的第 48 條條文。實際上路時間與最終條文,請以個資會公告為準。

對中小電商來說,最實際的準備有三件事。第一,搞清楚自己保有多少筆個資,1 萬筆的門檻比想像中容易到,開站兩三年的電商大多超過。第二,存取紀錄要能回答「哪些資料被看過」。沒有紀錄的公司,出事時只能把全部會員當成受影響的人,通報與客服成本直接放大。第三,事先寫好通知範本並指定負責人,72 小時一下子就過了。

如果公司正在準備資訊安全管理制度,這三件事剛好也是 ISMS 會要求的基本功,可以搭配CNS 27001 與 ISO 27001 指南一起看。

看到這裡,如果你也在想「我們家的訂單 API 有沒有這種洞」,很歡迎把系統現況丟過來,我們陪你看從哪一支 API 開始檢查最划算。

ℹ️我們怎麼看

接下來兩三年,電商外洩事件會越來越少是「資料庫被整包拖走」,越來越多是「API 被正常地一筆一筆撈走」。Imperva 的數據已經顯示自動化流量超過人類、超過四分之一的機器人攻擊直接打 API,攻擊成本只會越來越低。我們在自己做的系統裡的選擇是:權限檢查寫進共用層、訂單 ID 一律不用流水號,寧可開發時多花一點時間。給老闆一個最簡單的判斷方法:問你的工程師「用 A 帳號把網址改成 B 的訂單編號,會發生什麼事?」答得出來、也測過,就先放心;答不出來,就該排時間檢查了。

ℹ️我們做過這件事

恆遠目前有 40+ 企業客製案落地,自家產品線的登入與權限也是自己做的共用中樞,權限設計一直是我們交付前花最多時間確認的部分之一。

例如我們做的高雄市幼兒園招生系統,同一套系統要服務家長、園所、教育局三端,每一端能看到、能改的資料都不一樣。

看到這裡,如果你也在想「我們的系統權限到底做得對不對」,我們很樂意聽你聊聊現在的情況,一起看看哪些地方該先補。

Q神腦資安事件外洩了哪些資料?

截至 2026 年 9 月 30 日,神腦的重大訊息只寫「部分訂單資訊遭到擷取」,沒有公布外洩欄位與受影響人數。近期在神腦網購過的人,建議把自稱客服、提到分期或重複扣款的來電都當作可疑,自己登入官網或 App 查訂單。

Q我在神腦買過東西,現在該做什麼?

不用恐慌,先做三件事:接到自稱客服說訂單有問題的電話就掛斷,改打官網或 App 上公布的客服電話查證;如果會員密碼跟其他網站相同,立刻改掉;對方要你操作 ATM、網路銀行、加 LINE 或提供簡訊驗證碼,一律拒絕並撥 165 反詐騙專線。

Q撞庫攻擊是什麼?跟駭客入侵有什麼不同?

撞庫是拿別的網站外洩的帳號密碼,用程式大量嘗試登入另一個網站。它不用找系統漏洞,靠的是很多人在不同網站用同一組密碼。防法是登入次數限制、異常登入通知、雙重驗證,使用者端則是每個網站用不同密碼。

Q怎麼測自己的網站有沒有 IDOR 越權存取?

準備兩個測試帳號 A 和 B,用 A 登入後,把網址或 API 參數裡的訂單編號、會員編號換成 B 的。如果看得到 B 的資料,就是有越權漏洞。每一支帶 ID 的 API 都要測,包含訂單、發票、收件地址、退貨單這類容易被忽略的功能。

Q用 Shopify、91APP 這類開店平台,也會有這個問題嗎?

平台核心功能的權限由平台負責,但你自己加的外掛、自建的訂單查詢頁、串接的第三方 API 仍然是你的責任。很多外洩事件的破口,就出在這些平台之外的客製部分。

Q個資外洩一定要通報嗎?

現行個資法本來就要求查明後以適當方式通知當事人。2025 年 11 月公布的修正條文進一步要求 72 小時內通知,達門檻還要通報主管機關,施行日期由行政院另定。依 2026 年 1 月預告的辦法草案,影響 100 筆以上或系統保有 1 萬筆以上個資就要通報,沒依規定通報可處 2 萬到 20 萬元罰鍰。

分享文章
恆

AUTHOR

恆遠數位編輯團隊

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。