2026年8月30日星期日

WhaleAgent
Zeabur 否認暗網 612GB 說法 首度公開攻擊路徑

Zeabur 否認暗網 612GB 說法 首度公開攻擊路徑

Zeabur 首度公開攻擊路徑:一把外洩的內部 AWS 管理金鑰,讓攻擊者進入東京叢集、拿到控制面 VPN,再連上主資料庫。官方確認環境變數遭定向導出,目標是 AI API Key;論壇上聲稱導出約 612 GB 客戶資料庫的清單,Zeabur 說證據不支持,也無法核實截圖真偽。用戶的火力落在通報次序。

一把外洩的 AWS 管理金鑰,打開了 Zeabur 主資料庫

Zeabur 在 8 月 30 日早上 5 時 17 分(香港時間)更新事故頁,第一次完整交代攻擊路徑。創辦人林沅霖同一時間在 Threads 發出六則貼文,中文版內容與英文事故頁一致。

按官方說法,攻擊者取得了一把外洩的 Zeabur 內部 AWS 管理金鑰,用它進入位於東京區域的 AWS 共享叢集;再從叢集內部拿到系統控制面網絡的 VPN 訪問權限,然後連上 Zeabur 的主資料庫。發現事故後,Zeabur 已撤銷並輪換受影響的憑證,收緊相關訪問路徑。

值得注意的是外洩的憑證級別:那是一把管理金鑰,不是某個用戶的密碼,所以攻擊者一進門就站在控制面上,而不是站在某個專案裡面。

Zeabur 事故頁在 8 月 30 日早上 5 時 17 分(香港時間)發出的調查更新,標題為 Unauthorized Access to Project Environment Variable Data,狀態仍為 Degraded
Zeabur 事故頁 8 月 30 日的更新,首次寫出完整攻擊路徑

官方確認了什麼,沒確認什麼

事故頁把「有紀錄可證」與「無法排除」分得很清楚,這條界線是整件事的重點。

資料類別

目前紀錄顯示

環境變數(Variables)

有定向查詢及導出,明顯針對 AI 服務 API Key 及其他可直接使用的憑證

客戶資料

只見計算筆數、檢查檔案大小一類匯總操作,無批量讀取或導出的直接證據

服務與伺服器設定

同上,只見匯總或探索式操作

完整信用卡資料

由 Stripe 保存,Zeabur 系統及員工都取不到,無證據涉及

Zeabur 自己補了一句:沒有直接證據,不代表可以完全排除其他資料曾被存取,這部分仍在調查。

論壇清單開出 612 GB,官方說證據不支持

貼文出自 X 帳號 @DailyDarkWeb(Dark Web Intelligence),轉述一名攻擊者在論壇公開的販售清單。清單的規模遠超官方確認的範圍。

論壇清單聲稱

Zeabur 回應

Zeabur 原始碼、GitHub PAT 與程式碼壓縮檔

未提及有此證據

PostgreSQL 與 MongoDB 資料庫轉儲

只確認環境變數遭定向導出

GCP 服務帳號(Project Owner 權限)、Google Workspace 管理權限

未提及

Kubernetes 叢集管理權限、仍可用的 WireGuard VPN

只確認控制面 VPN 曾被使用,已收緊

用外洩憑證導出客戶資料庫,壓縮後約 612 GB

已搜集的證據不支持,亦無法核實截圖來源及真偽

官方措辭是「未找到支持該說法的證據」,不是「該說法不實」。同時 Zeabur 說,暫時無法確認那張截圖的出處與真偽,會把這項聲稱一併納入調查。換句話說,612 GB 目前既未被證實,也未被推翻。

四條用戶最想問的問題

林沅霖 8 月 30 日在 Threads 發出的第一則貼文,公開攻擊路徑並回應暗網截圖,累計逾 460 個讚好、55 則留言
創辦人林沅霖 8 月 30 日的 Threads 說明,第一則貼文列出五點已確定情況

問題

官方答覆

會賠償嗎

會。非本人操作的額外費用經技術支援單逐筆核實後賠償,目標最遲 9 月 30 日前完成款項安排

信用卡會被盜刷嗎

卡號存於 Stripe,Zeabur 內部亦無法取得,無證據顯示涉及

我部署的服務內的資料呢

技術上無法完全排除;若環境變數內有可直接使用、且資料庫開放公網訪問的憑證,攻擊者有可能用工具嘗試連線

現在的 Zeabur 安全嗎

已完成全部金鑰輪換並加強監控,未見其他可疑活動,但無法完全保證系統絕對安全

第三題是這次事故對開發者最實際的一條。把資料庫憑證放進環境變數是預設做法,而那正正是攻擊者定向導出的一欄,所以「只是 API Key 外洩」這個理解並不足夠。Zeabur 亦因此建議修改主機 SSH 密碼並開啟連線紀錄。

社群不收貨的地方,是節奏而不是技術

Zeabur 創辦人林沅霖,攝於一場開發者會議
Zeabur 創辦人林沅霖

林沅霖那則貼文累計逾 4.1 萬次瀏覽、460 個讚好與 55 則留言,而留言區的批評集中在通報次序。有用戶說自己先在社群見到貼文,晚上才收到電郵,並指自己放在環境變數的不是 API Key 而是錢包私鑰;另一則獲逾 50 個讚好的留言直接寫:沒有人發那張暗網截圖,官方就不會出來更新調查報告。

這正是官方通報最難處理的位置。Zeabur 這次把「有紀錄」與「無法排除」分開寫,比多數同類公告誠實;但公告的時機由一張真偽未明的截圖推動,讀起來就變成被動回應。第三方安全機構的鑑識仍在進行,完整調查報告未發布前,612 GB 這個數字仍然只是一方的說法。

來源

No comments yet