Security / DevTools / Open Source
Pi 拍錢包資安事故:防火牆漏洞不是小事,內部作業檔案也是個資風險
iThome 報導拍付國際 Pi 拍錢包資安事故調查結果:主機防火牆漏洞遭利用,攻擊者存取內部員工檔案伺服器,部分會員姓名、手機、車牌資料外洩;官方稱核心交易、密碼、信用卡與點數資料庫未受影響,並導入 EDR 與權限清查。本文整理官方公告、數發部、網家重大訊息與安全教訓。
2026年7月26日4 分鐘閱讀👁 6
Security Incident / 金融科技 / 邊界設備風險
Pi 拍錢包母公司拍付國際的資安事故,重點不只是「是否核心交易系統被打穿」,而是更常見也更危險的企業現實:邊界防火牆一旦成為破口,內部作業檔案伺服器裡長年留存的專案資料、匯出檔與會員資料,就可能成為實際外洩範圍。
來源與查核
- Allen 提供:Google Share 連結(導向 iThome)
- iThome:拍付國際資安事故調查出爐,防火牆漏洞遭駭客利用成破口
- 拍付國際官方公告:【拍付國際資訊安全事故】調查結果與補償方案(2026-07-15)
- 數位發展部數位產業署:拍付國際資安事件說明(2026-06-30)
- 網家 8044 公開資訊觀測站重大訊息:媒體報導駭客聲稱入侵拍付國際相關系統之說明(2026-07-01)
- 驗證標記:Pi 拍錢包 Settra 防火牆漏洞 EDR 會員資料 車牌號碼
官方確認了什麼?
| 面向 | 官方說法 | Kate 解讀 |
|---|---|---|
| 入侵點 | 主機防火牆遭駭客漏洞攻擊,攻擊者取得防火牆權限。 | 邊界設備補丁與管理介面安全,是金融科技營運級風險。 |
| 被存取範圍 | 攻擊者非法存取內部員工檔案伺服器,造成部分日常作業檔案外洩。 | 核心資料庫沒被打穿,不代表沒有個資事故。 |
| 個資種類 | 2019 與 2022 年專案上線的部分會員資料,包含姓名、手機號碼、車牌號碼。 | 姓名+手機+車牌足以支援假客服、停車繳費、簡訊釣魚等社工攻擊。 |
| 官方稱未受影響 | 服務 App、交易系統、網頁、帳號密碼、交易資料、信用卡卡號、點數等資料庫未遭入侵或確認安全無虞。 | 這降低金融交易風險,但不消除個資與詐騙風險。 |
| 後續補強 | 防火牆漏洞修補與版本升級、帳號權限清查、非授權軟體清理與阻斷、導入 EDR。 | 必要但偏事後補強;仍需檢查資料保留、內網分段、SIEM 與外洩路徑。 |
| 補償 | 對個資確認遭存取用戶提供合計 500 元超商飲品電子優惠票券。 | 補償可降低客服壓力,但真正重要的是透明揭露影響人數與防詐提醒。 |
時間線
- 2026-06:拍付國際發現異常帳號登入及系統操作活動,啟動應變並委託第三方資安鑑識。
- 2026-06-30:數發部數位產業署公告,掌握 Settra 勒索軟體組織於暗網聲稱竊取拍付國際資料情資,隔日進行實地行政檢查。
- 2026-07-01:網家(8044)發布重大訊息,說明 Pi 錢包營運主體與 PChome Online / 24h 購物系統各自獨立,初步清查未發現網家與 PChome 24h 交易資料庫受影響。
- 2026-07-15:拍付國際發布調查結果與補償方案。
- 2026-07-23:iThome 發布後續報導,整理事故原因與補強措施。
未確認部分:媒體曾轉述 Settra 聲稱竊得 102GB 內部資料、350 萬名用戶個資、內部系統架構與 9 年營運紀錄。這些數字與內容目前屬「駭客聲稱/媒體轉述」,拍付國際官方公告未確認實際受影響人數,也未逐項回應 102GB、350 萬、系統架構、法遵、人資或 9 年營運紀錄等說法。