据联合新闻网(UDN)独家报道,黑客组织Settra宣称已于6月10日入侵PChome网页与支付系统,在暗网公开一份长达12页的“完整渗透报告”——详细记录入侵步骤、存取路径与窃取资料内容的技术文件。该组织声称取得102GB内部资料,涵盖350万名用户个资、员工身份证号码与薪资、大量履历文件,以及API串接技术文件、生产环境数据库架构、内部稽核报告,甚至反洗钱(AML)等法遵文件。PChome截至发稿尚未回应,媒体无法独立查证上述细节真伪。
不止是个人数据
UDN报道引述资安业者分析,此次攻击范围不仅限于电商平台本身,更指向PChome整体的支付与金流生态系统,涵盖支付连、Pi Wallet与PayLink等服务��报道指出,过去台湾虽曾有第三方支付业者个资外泄,但若事件属实,Pi钱包将成为台湾第一家遭勒索软件入侵的第三方支付业者。
报道提到,如果会员数据、技术文件、法遵记录与长达9年的运营信息确实同时被取得,意味着攻击者可能不只存取了某个数据库,而是逐步拼凑出企业整体运作逻辑。被偷走的,不只是350万笔记录,更可能是一套让攻击者读懂这家公司如何运作的地图。
UDN报道进一步引述资安专家指出,这类信息一旦被利用,后续风险通常不会立即显现,而可能转化为更精准的钓鱼攻击、商业电子邮件诈骗(BEC),甚至供应链渗透或长期潜伏式攻击。若后续调查证实确有未授权存取,影响范围恐不只限于单一业者,而可能扩及第三方支付合作银行与整体金融科技生态链。
Settra用报告勒索
Settra是2026年新崛起的勒索软件组织,采用“双重勒索策略”(加密系统同时窃取数据,再以公开外泄作为施压手段)。与传统勒索组织不同的是,Settra更倾向于把攻击过程“文件化”,以类似调查报告的格式对外释出,详细描述入侵步骤与数据内容。UDN报道指出,这种做法不只增加勒索压力,也让企业品牌形象与法规合规性受到额外冲击,让事件从“数据问题”延伸至“治理问题”。Settra选择用调查报告代替勒索信,格式越完整,警示效果越强,这是一种把企业透明度反过来当武器的新型态威胁。
UDN报道引述竣盟科技总经理郑加海建议,企业需要能即时辨识数据异常流动的能力,并通过最小权限原则(Least Privilege)、数据分级、环境隔离与零信任架构(Zero Trust)来降低横向扩散风险。报道也引述郑加海指出,欺敌防御技术(Deception Technology)越来越受企业关注,资安治理重心已从“是否被攻破”转向“是否仍能掌握数据的可见性与可控性”。
网家公开回应,Pi拍钱包是独立运营的第三方支付服务,其公司相关信息安全与系统管理机制,由运营团队依既有程序进行检视与查核。现阶段相关内容需要等待进一步厘清,对于未经证实的信息不便评论。

