暗網論壇上有條貼文宣稱手握 Zeabur 完整資料庫;共同創辦人林沅霖則證實攻擊鏈止步於環境變數遭定向匯出,強調現有證據無法佐證暗網說法的真實性。
(前情提要:台灣新創 Zeabur 環境變數外洩:AI 金鑰遭盜用,創辦人承諾後續賠償)
(背景補充:UDN報導:PChome 傳遭 Settra 駭客組織入侵,暗網公開「滲透報告」曝 350 萬用戶個資)
一則暗網論壇的販售文,又再度把最近外洩機密資訊的 Zeabur 推上風口浪尖。29 日稍早,有帳號宣稱手握 Zeabur 完整資料庫,涵蓋原始碼、資料庫、AWS 管理金鑰、GCP 專案控制權、Google Workspace 管理員帳密,稱壓縮後資料量達 612GB,開價兜售,訊息在 Threads 資安社群擴散。

賣家開價完整資料庫,官方說沒證據佐證
賣家清單還包含 Kubernetes 叢集管理員存取權、可用 VPN 通道與 Stripe API 金鑰,並留 Telegram 帳號供買方聯絡,不過這些全是片面說法,未經第三方驗證。
Zeabur 共同創辦人林沅霖今早也發文回應,他說攻擊者靠一把外洩的 AWS 管理金鑰打入設在東京機房的 AWS 共享叢集,取得控制面 VPN 存取權,進而摸到主資料庫;但紀錄分析只看到攻擊者對環境變數定向查詢與匯出,鎖定 AI API Key 等憑證,並非整批客戶資料。

賠償最遲 9 月 30 日、服務可能被摸過:現在該做什麼
賠償方面,林沅霖表示將依技術支援單資料逐案核實,希望最遲 9 月 30 日前完成撥款,大額或特殊案例可能需更久;信用卡資料存放在 Stripe 系統,連內部成員都無法取得或使用,不會被盜刷。
至於用戶部署在 Zeabur 上的服務,官方坦言存在被存取的可能性,但沒有直接證據顯示環境變數以外的資料曾遭存取;風險缺口在於,若用戶把可直接使用的資料庫憑證填進環境變數,且該資料庫能被公網連線,攻擊者就可能用指令碼嘗試登入,這也是官方要求全面輪換憑證的原因。
對用戶而言,現階段能做的事很具體:立即撤銷所有 Zeabur 環境變數裡的憑證與金鑰、盯緊第三方服務(尤其 AI API)的異常用量與帳單、換掉受管伺服器的 SSH 密碼與金鑰、檢查 SSH 登入紀錄有無陌生帳號,並把存取來源限制在特定 IP。目前暗網清單說法究竟是誇大還是屬實,還得等第三方安全機構報告。

