作者petestar (时间富豪)
看板Bunco
标题[新闻] OTP验证平台被骇 中央、学校、医院简讯
时间Thu May 28 18:42:52 2026
OTP验证平台被骇 中央部会、学校、医院大量简讯外泄
https://reurl.cc/2akQen
台湾政府单位、企业通讯与简讯服务惊爆重大资安危机。一名骇客在骇客论坛贴文声称持
有台湾最大OTP简讯平台 Every8D 与企业通讯软体 TeamPlus 的内部系统权限,还嚣张展
示大量政府机关、学校、医院、企业人员的电话及发送简讯纪录,而这波攻击不仅导致
Every8D平台瘫痪超过一周,许多用户上社群崩溃哀号,金融资安资讯分享与分析中心(
F-ISAC)更罕见发布「三级情资」黄灯级(TLP:Amber)资安事件警讯。
更多新闻: 独家/马偕再爆医疗资料外泄!骇客点名5医院「窃密1.2TB」 院方急报案
黄灯级资安警讯!OTP验证平台Every8D被骇 政府、企业大量简讯曝光
Every8D发声明表示已向调查局报案。(图/翻摄Every8D官网)
这起事件的严重性,已经远远超越了单一企业的系统遭骇,因为Every8D 是国内OTP验证
码的主要服务供应商,长年与电信业者深度合作,每月简讯发送量超过2亿封,加上全台
各大银行身分验证、电商交易确认、政府机关通知及金流业者OTP(一次性密码)认证业
务,让该平台早已成为不可或缺的关键基础设施。
而从骇客揭露的外泄资料,可发现受影响的范围涵盖总统府、五院、军方在内的政府机关
、上市柜企业、医疗院所,乃至於数以百万计的民众。当手机简讯已经成为现代人登入银
行、验证身分、接收政府通知的「最後一道防线」时,简讯平台的沦陷,无异於将全台湾
人民的数位身分证中心直接向诈骗集团与骇客敞开大门。
AD权限控管不足 骇客侵入网路核心骨干
从技术与企业架构防护的角度来看,这次外泄的细节令资安界感到不寒而栗。资安专家分
析骇客释出内容,攻击者不仅掌握了对外 IP 与 HAProxy 架构,还列出 MSSQL 资料库、
RabbitMQ、MongoDB、Redis、Hyper-V 虚拟化环境、NAS 储存设备、监控平台,以及最重
要的 Active Directory (AD) 网域信任拓朴等关键核心资讯,甚至连 Production (正式
上线) 环境、备援架构、资料库容错移转丛集 (DB failover cluster) 与网域控制器位
置也一并揭露。
黄灯级资安警讯!OTP验证平台Every8D被骇 政府、企业大量简讯曝光
Every8D被骇,服务一度中断。(图/翻摄IG)
这意味着,骇客的攻击进度早已跨越了外部探测阶段,而是实质进入了企业内部网路的「
核心骨干层级」。从曝光的架构中,资安专家发现系统内同时存在大量旧版 IIS、Java
Application Server、MSSQL 与多组管理介面,部分监控平台、伺服器远端管理介面
(iLO) 及 Hyper-V 管理节点甚至可直接被辨识。这些资讯一旦落入勒索软体集团或国家
及骇客 (APT) 组织手中,无疑将成为更深层渗透、横向移动的完美跳板。
对企业与政府单位来说,此事件无疑是一记响亮的警钟,彻底凸显出台湾许多核心讯息平
台仍存在AD权限控管不足、网段暴露过大、内外网隔离不完整,以及老旧 Legacy 系统未
及时下线等致命的管理漏洞。
「数位轨迹」全曝光 骇客比你还懂你
许多民众可能会轻忽地认为:「现在电话号码早就外流了,简讯内容被看到有差吗?」
这种想法完全低估了现代数据拼凑的杀伤力。真正可怕的从来不只是「电话号码」本身,
而是骇客透过简讯内容,精准掌握了这支手机的主人「正在做什麽、相信什麽、最近跟哪
些单位互动」。
更令人忧心的是,骇客公开的资讯中,赫然发现大量涉及总统府、五院、各部会与军方有
关的简讯。流出的对话内容令人震惊,涵盖了民众生活的各个层面:
政府与身分验证:包含文化部的文化币 APP 注册验证码、内政部300亿元中央扩大租金补
贴专案的意愿调查、民众预约4月17日至外交部办理护照的确认讯息,甚至还有民众询问
身分证办理进度是否也在外交部的对话。
医疗与健康隐私:有家属焦急传送病患因胃穿孔引发急性腹膜炎,紧急送往三军总医院开
刀并住进加护病房的通知,以及新竹空军医院的收发纪录、内湖三军总医院的检查讯息。
黄灯级资安警讯!OTP验证平台Every8D被骇 政府、企业大量简讯曝光
骇客PO出简讯对话内容,显示使用者涵盖各大政府机关、学校、医院及企业。(图/翻摄
骇客论坛)
财务与消费纪录:涵盖了财政部电子发票中奖通知、信用卡网路交易的OTP 验证码、甚至
有民众因开刀无法正常缴纳车贷,向租车公司发送的求情与协商简讯。
政治与军事互动:包含与立委、议员的互动、选民的陈情与政治观点表达(如对赖清德总
统、特定立委的意见);还有国防部崇实路会客室的通报,以及现役或退伍军人的相关对
话。
这些看似零碎的简讯,实则是每个人的「数位生活轨迹」。 当骇客将这些资料拼凑在一
起,就能建立极度精准的「真人轮廓」。他们会知道你常接触哪些政府单位、习惯用哪家
银行、近期是否有出国计画、甚至是否有贷款压力或医疗需求。
社交工程大进化 诈骗「为你量身打造」
资安专家提出严重警告,此类事件最大的风险,是後续势必衍生的「社交工程攻击」。过
去的诈骗简讯往往是「乱枪打鸟」,例如发送「您的帐号异常,请点连结」,民众早已具
备防备心,但未来的诈骗将变得极度拟真。
当骇客掌握了你真实的收发习惯与政府通知格式後,他们可以发送如:「王先生您好,您
4/17预约外交部护照补件资料仍缺文件,请於今晚前完成确认」这类完全契合你近期行为
的钓鱼讯息。因为人们天生会相信「自己最近真的做过的事情」,这将导致社交工程攻击
的成功率直线飙升。
黄灯级资安警讯!OTP验证平台Every8D被骇 政府、企业大量简讯曝光
骇客PO出平台内部架构资料。(图/翻摄骇客论坛)
更严峻的是,当OTP验证码、SMS Gateway与简讯API遭到骇客滥用,最严重将衍生出帐号
接管(ATO)、金融验证拦截,甚至被骇客用作企业内部横向移动的工具。这让一般民众
面临极高的隐私暴露风险,个人手机号码与通讯习惯不仅遭建立轮廓,政府或金融通知也
将被完美仿冒。
事发一周证实被骇 已向调查局报案
对此,业者今天发出公告表示,EVERY8D企业智慧简讯平台近日服务异常,初步判断服务
器硬碟资料毁损,後来侦测到部分系统出现异常情形,经内部检视後,已於第一时间启动
资安事件应变机制,并同步委请国际资安专业公司「趋势科技」进行数位监识(
Incident Response, IR)与事件调查,同时已向法务部调查局完成报案程序,配合相关
单位进行後续调查与联防作业。
针对此次事件,资安公司竣盟科技总经理郑加海指出,金融资安资讯分享与分析中心(
F-ISAC)已发布了黄灯级(TLP:Amber)资安事件警讯。他提醒,外界必须将其理解成「
可能具有扩散风险的资安警报」。这份情资预警的主要用途,是让银行、企业与会员单位
赶快确认自身是否使用相关服务、是否存在相同漏洞,以及系统有无异常流量或可疑登入
。这是一种「提前示警」,提醒相关单位骇客可能已经触碰到某些系统,必须立刻提高警
戒以防风险扩大。
黄灯级资安警讯!OTP验证平台Every8D被骇 政府、企业大量简讯曝光
许多学校简讯系统受骇客攻击影响无法运作。(图/翻摄师大官网)
郑加海进一步提出三个判断事件严重性的关键角度: 第一是「资料有没有外泄」。会员
资料、手机号码、验证资讯一旦流出,必将成为诈骗与钓鱼简讯的温床。第二是「服务有
没有受到影响」。若出现OTP收不到、简讯异常或营运停摆,代表攻击已干扰实际运作。
第三,也是最深远的影响——「信任是否开始崩溃」,因为简讯现在早就不只是聊天工具
,它其实是很多帐号的最後一道身份验证。
骇客掌握「上帝视角」 专家示警:眼见不一定为凭
当银行登入、信用卡交易、通讯软体认证全仰赖手机简讯时,简讯平台某种程度上已经是
数位世界的「身份证中心」。一旦这个中心被骇,整个社会将对「这封通知是真的假的?
」失去信任。当人民无法再相信银行的验证码与政府的简讯,受伤的将是整体数位社会的
基础运作机制。
郑加海提醒,面对已经外流的资料与潜在的攻击风暴,上市柜企业与政府机关必须立即
启动零信任架构(Zero Trust)的盘点,汰除老旧系统并严格限缩内网权限。而对广大的
使用者而言,从此刻起,必须建立起「眼见不一定为凭」的最高警戒心。即使简讯内容精
准说出了你昨天的行程、你看病的医院、或是你正在申办的护照业务,在点击任何连结或
提供验证码之前,都必须透过官方管道进行二次查证。因为在这个「上帝视角」被骇客掌
握的时代,盲目的信任,将是你交出数位资产与个人隐私的最後一把钥匙。
--
Mr. Raindrop, falling away from me now. / / ∕︵︵︵︵︵︵︵﹨
Mr. Raindrop, falling away form me now. / / ◢██◣
∥ / /
Do you know how much you mean to me, why must you leave? ⊙ ⊙ ∥
I'm just a flower on a tree, why must you leave? ◢
▆ / /
Mr. Raindrop, falling away from me now.
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 36.227.153.49 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Bunco/M.1779964977.A.243.html