
台灣AI新創Zeabur的資安風暴再掀波瀾!29日,暗網竟出現貼文兜售Zeabur「完整資料庫」,消息立刻引發Threads社群炸鍋,創辦人林沅霖隔天急忙澄清,強調官方紀錄未見整批客戶資料外洩。不過,AI專家Ray Wang直言,災情恐怕遠比官方所披露的嚴重,單純更換API金鑰已經不足夠。
暗網一個帳號於29日貼出文章,聲稱手握Zeabur的完整資料庫,包括原始碼、資料庫、AWS管理金鑰、GCP專案控制權、Google Workspace管理員帳密、Kubernetes叢集管理員權限,以及VPN通道與Stripe API金鑰,壓縮後資料量達612 GB,並留下Telegram帳號供買家聯繫。
Zeabur創辦人暨執行長林沅霖於30日一早就發文澄清,他稱攻擊者是利用一組外洩的AWS管理金鑰,進入位於東京的AWS共享叢集,再取得控制面VPN存取權,最後觸及主資料庫。不過,從目前掌握的紀錄來看,攻擊者主要是針對環境變數進行查詢與匯出,鎖定AI API Key等憑證,並無證據顯示整批客戶資料庫遭到下載。
但Anytutor.AI創辦人Ray Wang在X平台發文表示,如暗網兜售的資料屬實,則「Zaebur狀況遠比官方公告來得嚴重」,因為官方僅說環境變數紀錄被讀取,但暗網貼文顯示「客戶資料庫被整包拉走」,暴露的資料恐拿不回來,用戶應做的事情也會與官方建議差很多。他提醒,如用戶將個人資料存在Zeabur的雲端系統,還須自己向主管機關通報個資外洩。
目前Zeabur官方建議用戶撤銷舊金鑰、重新產生新的憑證,並回頭檢查8月27日以來的API用量及帳單有無異常。除了AI金鑰,過去存在「變數」面板裡的資料庫密碼、OAuth憑證、Webhook Secret等機密,同樣應假定已經洩漏,須一併更換。至於賠償,林沅霖表示,團隊將依照技術支援單資料逐案核實,希望最遲在9月30日前完成撥款,但大額或特殊案例可能需要更長時間。他也強調,信用卡資料是存放在Stripe系統,就連Zeabur內部成員也無法取得或使用,因此不會因這次事件遭到盜刷。
三立新聞網提醒您:
詐騙手法層出不窮,請保持警覺,有疑就撥打165反詐騙專線求證。
更多三立新聞網報導
. 脫塑入電有成!台塑四寶逆勢翻漲 南亞、台化亮燈漲停
. 利多出盡!週末獲藥證 藥華藥今急殺跌停
. 打破慣例 ?傳蘋果避開「1事」 iPhone新機陣容預購改這天開賣
. 集體失憶?三雄急墜下跌 「這4檔」逆勢上漲苦撐大局



