這起資安事件最早是由國外科技媒體《KitGuru》及《OC3D》揭露,並PO出華碩緊急通知客戶的信件,隨後中國媒體網易新聞也跟進報導,就連知名資安社群IntCyberDigest也關注此事,顯示華碩線上商城被駭,已引發國際關注。
根據華碩主動通知客戶的信件內容,華碩強調,這起事件沒有涉及信用卡、銀行帳戶或其他金融資料,也尚未發現遭存取的資料遭到濫用。不過,受影響客戶人數、攻擊者如何進入系統,以及究竟有哪些資料被取得,目前仍是未知數,華碩的資安調查工作也還沒告一段落。
主動發信說明:客戶資料已被「看過」
值得注意的是,華碩坦承「部分線上商城系統曾出現未經授權的存取,部分客戶的聯絡資料及訂單資訊可能因此遭到查閱」,對消費者而言,這代表攻擊者可能不只接觸到華碩客戶姓名及聯絡方式,還包含與購物紀錄有關的訂單編號、收貨地址等詳細消費行為資訊。
目前華碩並沒有公開完整的資料欄位,現階段只能確認部分客戶的聯絡及訂單相關資訊可能遭到存取;究竟哪些資料被實際看到、是否遭到下載或帶走,仍要等調查結果。
至於一般消費者最擔心的付款資料部分,華碩雖強調「信用卡、銀行帳戶及其他金融資料並未受到影響」,但不到一年發生兩次重大資安事件,恐讓外界對華碩集團確保資安的能力打上問號。
華碩稱「金融資料未受影響」 受害規模不明
在資安專家眼中,資料外洩事件最重要的兩個問題,通常就是「誰受影響」以及「攻擊者怎麼進來」。但目前這兩個問題,華碩都還沒有公布完整答案,僅表示「已採取措施阻止未經授權的存取,並進一步強化相關系統的安全防護。」
華碩尚未說明受影響客戶人數,也沒有公開事件涉及哪些地區;至於攻擊者何時取得存取權限、在系統中停留多久,以及究竟是利用帳號、漏洞還是其他方式進入、有無資料遭下載,也仍待調查。
換句話說,目前可以確認的是部分線上商城環境曾遭未經授權存取,但整起事件的完整規模及損害仍不明朗。
信用卡資料沒外洩 消費者仍須提高警覺
但就算華碩商城沒有信用卡或銀行資料外洩,也不代表消費者沒有風險。
台灣資訊安全協會(TWISA)監事、資安專家鄭加海表示,若攻擊者取得姓名、聯絡方式及真實訂單資訊,就可能利用這些資料,讓後續詐騙更具可信度。
例如假冒華碩客服,以「訂單付款異常」、「配送需要重新確認」或「保固重新登錄」等理由聯繫消費者。當對方甚至知道使用者買過什麼產品,「真的訂單」搭配「假的客服」就可能讓人降低戒心。
鄭加海提醒,消費者不要因為對方能說出姓名或訂單資訊,就認定對方是官方。近期若收到涉及訂單、付款或配送的可疑訊息,不要點擊連結、提供驗證碼或信用卡資料;如需確認訂單,應自行進入華碩官方網站或透過官方客服管道查詢。


