「您好,這裡是客服中心,您上週訂的那支手機,系統誤設成十二期分期,每個月會自動扣款……」如果你最近在網路上買過 3C 產品,接下來幾週接到這種電話的機率不低。對方唸得出你的名字、買了什麼、花了多少錢,聽起來就跟真的客服一模一樣。
神腦在 2026 年 9 月 29 日發出重大訊息,承認外部伺服器遭到自動化攻擊,部分訂單資訊被擷取。我們團隊看到公告後,第一件事是回頭檢查自己手上幾套系統的訂單查詢 API。這類事件的起點,常常就是一支大家以為「沒人會亂打」的 API。
這篇把三件事分開寫:公告確定了什麼、從用詞能推論什麼、以及你今天就能拿去檢查自家系統的清單。先說清楚:神腦目前沒有公布攻擊細節,下面談手法的段落,都是依公告用詞加上業界常見案例做的推論,不代表神腦實際的入侵路徑。
神腦資安事件目前確定的事:公告只有這幾句
先講結論:神腦只公布了「外部伺服器」「自動化攻擊」「部分訂單資訊被擷取」三件事,外洩了哪些欄位、影響多少人,公告都沒有寫。下面這張表把已知和未知分開,三十秒就能看完。
項目 | 公告寫的 | 還不知道的 |
|---|---|---|
公告時間 | 2026/9/29 發布重大訊息,事實發生日同一天 | 攻擊實際從哪天開始 |
被攻擊的對象 | 外部伺服器 | 是官網、App 用的 API,還是第三方系統 |
攻擊方式 | 自動化攻擊 | 具體用了什麼手法 |
影響範圍 | 部分訂單資訊遭擷取 | 外洩欄位、筆數、訂單期間 |
營運影響 | 公司評估營運、財務、服務沒有重大影響 | 無 |
保險理賠 | 不適用 | 無 |
後續處理 | 依法通報主管機關、委請第三方資安廠商、官網與 App 反詐騙宣導 | 調查結果何時公布 |
原文可以看鉅亨網的重大訊息報導與 MoneyDJ 刊出的公告全文,各家媒體內容幾乎一字不差,沒有額外細節。上市櫃公司發生重大資安事件要依證交所規定發重大訊息,格式固定,所以通常只會寫到這個程度,真正的調查結果要等之後的補充說明。
值得一提的是,神腦在 2024 年 10 月也發過一次類似公告。當時同樣是外部伺服器遭到攻擊,但中央社的報導寫明「無個資或文件外洩」。兩次事件目前看不出有關聯,只能說明對外服務的伺服器,本來就是被攻擊得最頻繁的地方。
從公告用詞推敲:「自動化」「擷取」「部分」各透露什麼
公告雖然短,每個詞都把可能的範圍縮小了一點。把用詞一個一個拆開看,會比直接猜「是不是被駭客打穿」準確得多。
公告用詞 | 比較可能代表 | 比較不像 |
|---|---|---|
外部伺服器 | 對外提供服務的網站或 API 主機 | 內部核心資料庫整個被打穿 |
自動化攻擊 | 程式大量、重複地送出請求 | 單一駭客手動入侵、勒索軟體加密系統 |
擷取 | 透過既有的介面一筆一筆撈出資料 | 整包資料庫被下載帶走 |
部分訂單資訊 | 有時間範圍或數量上限 | 全體會員資料 |
營運無重大影響 | 系統一直正常服務 | 勒索軟體(通常會讓系統停擺) |
把這幾條拼起來,最吻合的畫面是:有人寫了一支程式,對某個對外開放的介面大量送請求,每次拿回一筆訂單,累積一段時間之後才被發現。這種攻擊不用打穿防火牆,它走的是系統本來就開著的門。
這也是這類事件最讓工程團隊頭痛的地方。每一個請求單獨拿出來看都很正常,網站應用程式防火牆(WAF)的規則不一定擋得下來。真正的問題出在「這個人有沒有權限看這筆資料」,這是商業邏輯,只有寫這套系統的人知道答案。
我們在設計自家產品線時,就是因為這樣才把權限判斷收在同一個地方。恆遠會員中樞系統把註冊、登入、訂閱和權限抽成共用中樞,新產品 1 行就能接入,不用每個產品各寫一套權限邏輯。權限只有一套,要檢查、要補洞都只改一個地方。如果你的系統權限判斷散落在每一支 API 裡,很歡迎跟我們聊聊怎麼收攏。
手法一:訂單 API 越權存取,改一個號碼就看到別人的訂單
這是我們認為最可能的一種,也是電商最常見的破口:API 只確認「這張訂單存在」,沒有確認「這張訂單是不是你的」。
資安圈把它叫做 IDOR(Insecure Direct Object Reference)或 BOLA(Broken Object Level Authorization),在 OWASP API Security Top 10 2023 排第一名。OWASP 給的建議很直接:每一個會接收外部傳入 ID 的功能,都要檢查使用者對這筆資料有沒有權限;資料的 ID 最好用隨機、猜不到的值,不要用流水號。
真實案例不難找。2026 年 4 月,TechCrunch 報導美國服飾品牌 Express 的網站,訂單頁網址裡的訂單編號是連號,只要改數字就能看到別人的姓名、電話、Email、收件與帳單地址、購買品項,還有信用卡種類與末四碼。發現的人是在追查家人帳號被盜刷時意外找到的,搜尋引擎甚至已經收錄了十幾筆別人的訂單頁。
問題出在哪一行?看下面這個常見的 Node.js 寫法就很清楚。有洞的版本只用訂單編號去查,補好的版本多比對了一個「這張訂單屬於誰」:
// 有洞的寫法:只用訂單編號查,任何登入的人都能查任何訂單
app.get('/api/orders/:id', requireLogin, async (req, res) => {
const order = await db.order.findUnique({ where: { id: req.params.id } })
res.json(order)
})
// 補好的寫法:同時比對訂單擁有者,查不到就當作不存在
app.get('/api/orders/:id', requireLogin, async (req, res) => {
const order = await db.order.findFirst({
where: { id: req.params.id, userId: req.user.id },
})
if (!order) return res.status(404).end()
res.json(order)
})兩個版本只差一個條件,但少了它,登入過的任何一個會員都能看完全站的訂單。這種洞在測試時幾乎不會被發現:開發者用自己的帳號測,永遠只會查到自己的訂單,功能完全正常。
「自動化」三個字也是在這裡發揮作用。手動改網址一次只能看一筆,寫個迴圈一小時就能跑幾萬筆。如果訂單編號是「日期加流水號」這種格式,攻擊者連猜都不用猜,照順序往下跑就好。
API 的另一個常見破口是金鑰外洩,我們在 Zeabur 資安事件白話拆解寫過完整的止血清單。兩者的共同點是:功能都正常,漏洞藏在沒人檢查的那一行。
手法二:撞庫攻擊,拿別家外洩的密碼登入你的會員
撞庫是拿其他網站外洩的帳號密碼,用程式大量嘗試登入你的網站。只要有會員在不同網站用同一組密碼,攻擊者就能登進去,看到他所有的歷史訂單。
這不是冷門手法。Verizon 在 2025 年資料外洩調查報告的延伸研究中分析 SSO 登入紀錄,發現撞庫佔每日登入嘗試的中位數是 19%,大企業高達 25%,小企業也有 12%;同一份研究指出,22% 的外洩事件是從被盜用的帳號密碼開始的。另外,Imperva 2026 年惡意機器人報告統計 2025 年自動化流量已經佔全網 53%,超過人類;27% 的機器人攻擊直接打 API,完全繞過網頁畫面。
撞庫也符合「部分」這個用詞,因為只有重複使用密碼的會員會中招。不過我們把它排第二,原因在用詞:撞庫事件的公告通常會寫「部分會員帳號遭不當登入」,神腦寫的是「訂單資訊遭擷取」,比較像資料被撈,而不像帳號被盜。實務上兩種手法常常一起出現,所以不能排除。
三種最常被混在一起講的攻擊,差別整理如下:
攻擊類型 | 攻擊者要準備什麼 | 拿到什麼 | 在紀錄上長什麼樣 | 最有效的防法 |
|---|---|---|---|---|
撞庫 | 別的網站外洩的帳密清單 | 中招會員的完整資料與訂單 | 大量登入失敗、來源 IP 分散 | 登入限流、異常登入通知、雙重驗證、比對已外洩密碼 |
暴力破解 | 鎖定的目標帳號 | 該帳號的資料 | 同一帳號密集輸錯密碼 | 帳號鎖定、失敗後延遲回應 |
越權存取 | 任一個能登入的帳號,有時連帳號都不用 | 其他所有人的資料 | 單一帳號查詢大量不屬於自己的 ID | 物件層級權限檢查、隨機 ID |
撞庫的根本解法在帳號治理:密碼政策、雙重驗證、異常登入通知。如果公司內部系統也有同樣的問題,可以參考我們整理的企業單一登入 SSO 完整指南,把帳號收攏到同一個入口,比每套系統各自管密碼安全得多。
手法三:免登入的訂單查詢頁,被機器人批次比對
很多電商為了方便,提供「輸入手機號碼加訂單編號就能查物流」的頁面。如果這個頁面沒有頻率限制,機器人可以拿著手機號碼清單,搭配猜得到的訂單編號大量比對。
它其實是手法一的變形:驗證條件太弱。手機號碼在過去各種外洩事件裡已經流出不少,訂單編號如果又有規律,兩個條件都等於沒設防。查詢結果如果還顯示完整姓名、地址和金額,每比對成功一次就是一筆完整個資。
防法不複雜:同一個來源短時間查太多次就擋、出現異常時才跳出人機驗證、查詢結果遮罩(王*明、0912***678),而且只回傳物流狀態,不回傳金額和完整地址。人機驗證怎麼選可以看我們寫的表單機器人防護採購指南,reCAPTCHA、Cloudflare Turnstile 和蜜罐各有適合的場景。
把三種手法放在一起看,跟神腦公告的吻合度,以及業主最該先做的事:
手法 | 跟公告用詞的吻合度 | 業主最該先做的事 |
|---|---|---|
訂單 API 越權存取 | 高:自動化、擷取、部分都說得通 | 每一支帶 ID 的 API 補上擁有者檢查,訂單編號改用隨機值 |
撞庫攻擊 | 中:用詞比較像資料被撈,但常與其他手法並行 | 登入限流、異常登入通知、提供雙重驗證 |
免登入查詢頁被比對 | 中高:同樣是一筆一筆撈 | 查詢限流、結果遮罩、只回傳必要欄位 |
訂單資料外洩之後,詐騙電話會怎麼打
訂單資料最值錢的用途,是讓假客服聽起來像真的。對方唸得出你的名字、買的商品和下單日期,你的戒心就先降了一半。
這不是想像。2026 年 8 月 31 日,警政署 165 全民防騙專頁才示警過,詐騙集團假冒電商或金融機構,以「訂單重複設定」「持續扣款」為由,引導民眾加入假客服 LINE,再要求掃 QR Code、操作 ATM 或網路銀行(見聯合新聞網報導)。數位發展部數位產業署今年 5 月也提醒過,假客服會用「誤設批發會員」「重複扣款需要解除設定」這類說法製造恐慌。
常見話術 | 用到哪些外洩資料 | 怎麼識破 |
|---|---|---|
「您的訂單被誤設成分期,每個月會自動扣款」 | 姓名、電話、購買品項、金額 | 分期是刷卡當下決定的,事後不會被「誤設」 |
「訂單重複了,要幫您解除扣款」 | 下單日期、金額 | 自己登入官網或 App 查訂單,不要點對方給的連結 |
「請加客服 LINE 做金流驗證」 | 電話 | 正規客服不會要你加私人 LINE 驗證金流 |
「請到 ATM 照指示操作取消」 | 無 | ATM 只能把錢轉出去,沒有「取消扣款」這種功能 |
「退款需要您提供簡訊驗證碼」 | 無 | 驗證碼等於授權交易,任何人跟你要都不能給 |
對業主來說,外洩之後最先爆的是客服電話。事先寫好一段公告文字和客服話術,比事後補救便宜得多。今年酷澎個資外洩波及台灣用戶時也是同樣的劇本,我們在酷澎個資外洩事件的復盤裡整理過業主該準備的事。假客服也常搭配冒名 Email,公司網域的防護設定可以參考 email 冒名詐騙止血 SOP。
電商訂單 API 自查清單:這十項今天就能檢查
不用等資安廠商進場,下面十項大部分工程師半天內就能自己驗完。每一項都寫了怎麼測,測不過的就是優先要補的洞。
檢查項目 | 怎麼測 | 沒過會怎樣 |
|---|---|---|
帶 ID 的 API 都有比對擁有者 | 用 A 帳號登入,把網址或參數裡的 ID 換成 B 帳號的訂單 | 任何會員都能看全站訂單 |
訂單編號猜不到 | 看編號是不是「日期加流水號」 | 攻擊者不用猜就能逐號撈 |
查詢類 API 有頻率限制 | 用腳本一分鐘打 300 次,看會不會被擋 | 機器人可以無上限地撈 |
登入有失敗次數限制與異常通知 | 故意連續輸錯 20 次密碼 | 撞庫在背景一直跑也沒人發現 |
API 只回傳畫面需要的欄位 | 打開瀏覽器開發者工具看回傳的 JSON | 畫面沒顯示,資料卻整包送出去 |
免登入查詢頁有遮罩 | 查一筆,看回傳內容有沒有完整姓名和地址 | 手機號碼加訂單編號就能拿到完整個資 |
後台與測試環境沒有對外開放 | 用外部網路連 admin、staging 網址 | 繞過正式站所有防護 |
API 存取紀錄有保留 | 問工程師:查得出上週某支 API 被誰打了幾次嗎 | 出事後無法判斷外洩範圍 |
有異常流量告警 | 看單一帳號、單一 IP 的查詢量有沒有設門檻 | 被撈了幾個月才發現 |
外掛與第三方套件有更新 | 列出所有外掛版本,對照漏洞公告 | 別人的洞變成你的洞 |
我們的判斷很直接:WAF、CDN 防護買得再多,也擋不住越權存取。WAF 看的是請求長得像不像攻擊,而越權的請求長得跟正常請求一模一樣。真正有效的防線寫在程式碼裡,而且要有人一支一支 API 看過。這也是我們不認同「買了資安方案就能安心」的原因。
一般的弱點掃描工具對這類洞也幫不上太多忙,因為掃描器不知道哪筆資料屬於誰。三種檢測各自抓什麼,可以看弱點掃描、滲透測試、壓力測試的差異。如果網站是 WordPress 或大量用外掛拼起來的,清單最後一項要特別注意,WordPress 被駭怎麼辦有完整的外掛防護與備份做法。
用 AI 快速做出來的系統更要小心。AI 寫出來的 API 功能測試都會過,但常常就少了擁有者檢查那一行。如果你的系統是外包或用 AI 快速做出來的,自己看不出有沒有這類洞,我們的 Vibe Coding 審計健檢會逐支檢查 IDOR 越權、資料庫權限、登入與金流流程,出一份看得懂的報告和修復優先順序。先聊聊你的系統現況,值不值得做、先看哪一塊,我們會直接告訴你。
正在規劃新電商或會員系統的話,更好的做法是在選型與驗收階段就把權限列進去。客製化電商系統與 Shopify、91APP 選型指南談過自建與平台的責任分界;多角色系統的權限與稽核軌跡怎麼驗收,可以參考政府標案系統開發跟企業案差在哪。
個資法修正後外洩要 72 小時內通報:業主要先準備什麼
先講重點:總統在 2025 年 11 月 11 日公布個資法修正條文,未來發生個資事故,要在知悉後 72 小時內通知當事人,達到門檻還要通報主管機關。理律法律事務所的整理提到,施行日期由行政院另定,細節由個人資料保護委員會的子法規定。
項目 | 內容 | 目前狀態 |
|---|---|---|
修正條文公布 | 2025 年 11 月 11 日 | 施行日期由行政院另定 |
要通報主管機關的門檻 | 涉及特種個資、資通系統保有個資 1 萬筆以上,或影響 100 筆以上 | 個資會籌備處 2026 年 1 月預告的辦法草案 |
時限 | 知悉起 72 小時內通報,原則上同時個別通知當事人 | 同上草案 |
紀錄保存 | 相關紀錄至少保存 5 年 | 同上草案 |
沒有依規定通報 | 處 2 萬到 20 萬元罰鍰並限期改正,屆期未改按次處罰 | 個資法第 48 條第 2 項 |
違反安全維護義務 | 處 2 萬到 200 萬元並限期改正,屆期未改按次處 15 萬到 1,500 萬元;情節重大直接處 15 萬到 1,500 萬元 | 個資法第 48 條第 3、4 項 |
通報門檻與 72 小時時限出自中央社報導的辦法草案,罰則則是全國法規資料庫的第 48 條條文。實際上路時間與最終條文,請以個資會公告為準。
對中小電商來說,最實際的準備有三件事。第一,搞清楚自己保有多少筆個資,1 萬筆的門檻比想像中容易到,開站兩三年的電商大多超過。第二,存取紀錄要能回答「哪些資料被看過」。沒有紀錄的公司,出事時只能把全部會員當成受影響的人,通報與客服成本直接放大。第三,事先寫好通知範本並指定負責人,72 小時一下子就過了。
如果公司正在準備資訊安全管理制度,這三件事剛好也是 ISMS 會要求的基本功,可以搭配CNS 27001 與 ISO 27001 指南一起看。
看到這裡,如果你也在想「我們家的訂單 API 有沒有這種洞」,很歡迎把系統現況丟過來,我們陪你看從哪一支 API 開始檢查最划算。
ℹ️我們怎麼看
接下來兩三年,電商外洩事件會越來越少是「資料庫被整包拖走」,越來越多是「API 被正常地一筆一筆撈走」。Imperva 的數據已經顯示自動化流量超過人類、超過四分之一的機器人攻擊直接打 API,攻擊成本只會越來越低。我們在自己做的系統裡的選擇是:權限檢查寫進共用層、訂單 ID 一律不用流水號,寧可開發時多花一點時間。給老闆一個最簡單的判斷方法:問你的工程師「用 A 帳號把網址改成 B 的訂單編號,會發生什麼事?」答得出來、也測過,就先放心;答不出來,就該排時間檢查了。
ℹ️我們做過這件事
恆遠目前有 40+ 企業客製案落地,自家產品線的登入與權限也是自己做的共用中樞,權限設計一直是我們交付前花最多時間確認的部分之一。
例如我們做的高雄市幼兒園招生系統,同一套系統要服務家長、園所、教育局三端,每一端能看到、能改的資料都不一樣。
看到這裡,如果你也在想「我們的系統權限到底做得對不對」,我們很樂意聽你聊聊現在的情況,一起看看哪些地方該先補。
Q神腦資安事件外洩了哪些資料?
截至 2026 年 9 月 30 日,神腦的重大訊息只寫「部分訂單資訊遭到擷取」,沒有公布外洩欄位與受影響人數。近期在神腦網購過的人,建議把自稱客服、提到分期或重複扣款的來電都當作可疑,自己登入官網或 App 查訂單。
Q我在神腦買過東西,現在該做什麼?
不用恐慌,先做三件事:接到自稱客服說訂單有問題的電話就掛斷,改打官網或 App 上公布的客服電話查證;如果會員密碼跟其他網站相同,立刻改掉;對方要你操作 ATM、網路銀行、加 LINE 或提供簡訊驗證碼,一律拒絕並撥 165 反詐騙專線。
Q撞庫攻擊是什麼?跟駭客入侵有什麼不同?
撞庫是拿別的網站外洩的帳號密碼,用程式大量嘗試登入另一個網站。它不用找系統漏洞,靠的是很多人在不同網站用同一組密碼。防法是登入次數限制、異常登入通知、雙重驗證,使用者端則是每個網站用不同密碼。
Q怎麼測自己的網站有沒有 IDOR 越權存取?
準備兩個測試帳號 A 和 B,用 A 登入後,把網址或 API 參數裡的訂單編號、會員編號換成 B 的。如果看得到 B 的資料,就是有越權漏洞。每一支帶 ID 的 API 都要測,包含訂單、發票、收件地址、退貨單這類容易被忽略的功能。
Q用 Shopify、91APP 這類開店平台,也會有這個問題嗎?
平台核心功能的權限由平台負責,但你自己加的外掛、自建的訂單查詢頁、串接的第三方 API 仍然是你的責任。很多外洩事件的破口,就出在這些平台之外的客製部分。
Q個資外洩一定要通報嗎?
現行個資法本來就要求查明後以適當方式通知當事人。2025 年 11 月公布的修正條文進一步要求 72 小時內通知,達門檻還要通報主管機關,施行日期由行政院另定。依 2026 年 1 月預告的辦法草案,影響 100 筆以上或系統保有 1 萬筆以上個資就要通報,沒依規定通報可處 2 萬到 20 萬元罰鍰。
AUTHOR
恆遠數位編輯團隊







留言(0)
尚無留言,成為第一個留言的人吧!