(綜合中央社、聯合報、TVBS新聞等4家媒體報導)
駭客組織Settra在暗網發布聲明,宣稱已於6月10日入侵網路家庭PChome網頁及支付系統,竊取102GB內部資料,內容涵蓋350萬名用戶個資、員工人事資訊、API技術文件、生產環境資料庫架構、內部稽核與資安報告,以及長達9年的營運紀錄。Settra並公開一份12頁的「完整滲透報告」詳細描述入侵過程與資料內容[6][1]。
Settra是2026年新崛起的勒索軟體組織,採用雙重勒索策略,在加密系統的同時竊取資料,再以公開資訊施壓[6][1]。資安業者分析,此次攻擊範圍指向PChome整體支付與金流生態系統,涵蓋支付連、Pi錢包與PayLink等服務,PChome的Pi錢包是台灣第一家遭勒索軟體入侵的第三方支付業者[1]。
網家集團發言窗口回應,經初步了解,暗網貼文所指涉內容與母公司系統無直接關聯,目前未發現PChome主站或核心營運系統遭入侵;至於獨立營運的第三方支付服務Pi拍錢包,相關資安與系統管理機制正由營運團隊依既有程序進行檢視與查核,現階段相關內容仍待釐清,公司不便評論[7][5]。
資安業者竣盟科技總經理鄭加海指出,駭客入侵新趨勢在於「攻擊者不再只是破壞系統,而是試圖取得可理解企業的一切資訊」,建議企業透過最小權限原則、資料分級、環境隔離與Zero Trust架構降低風險[6][1]。
(新增中央社、聯合報、東森新聞等8家媒體報導)
拍付國際(Pi拍錢包)30日發布正式聲明,證實收到Settra的勒索訊息,已啟動資安應變程序,並依法通報數發部,同時委由第三方資安鑑識機構進行調查[10][4]。聲明中對可能受影響用戶致歉,承諾確認受影響範圍後將主動通知用戶,並強調不會透過電話、簡訊或電郵要求提供密碼或驗證碼[10][4]。
數發部數位產業署宣布,將於7月1日對拍付國際進行實地行政檢查,釐清案情並檢視個資保護落實情形,若發現違反個資法將依法裁處[11][9]。
勒索軟體情資索引網站Ransomware.live頁面顯示,pchome.com.tw已被列入Settra相關受害者名單,發現時間為6月28日19時50分(UTC),並附有疑似外洩截圖[2]。該頁面另列出由HudsonRock偵測到的Infostealer活動,包括疑似受感染員工帳號3242筆、受感染使用者帳號32063筆、第三方員工憑證3785筆及外部攻擊面187項,惟此類情資是否與本次事件直接相關仍待查證[2]。
本事件已沉寂,相關脈絡見「相關事件」