9 月 8 日以前的文章讀得到, 9 月 9 日以後的讀不到
為什麼現在很紅:一家 39 年的媒體,用一句「9 月 8 日以前讀得到、9 月 9 日以後讀不到」,把自己的備份與復原順序攤在公開網頁上。這是台灣近期最容易讀懂的一堂 RPO/RTO 課。
- 一句話結論
- 第一手只有兩份:商周集團 9/16 的服務公告,與 TOM 集團 9/15 在港交所的揭露。前者說 9/8(含)以前的文章讀得到、9/9 以後的讀不到;後者說台港伺服器若干數據遭加密,尚未能確定有否外洩或遺失。
- 他要的是什麼
- 他不在乎你賣的是新聞還是螺絲,只在乎你停多久會受不了。加密一家週刊的內容系統,籌碼不是那些文章值多少錢,是每停一天就少一天的廣告、訂閱與信任。
- 你今天做一件事
- 今天 15 分鐘先做一件唯讀的事:查出自家最重要那份資料庫「最近一次離線備份」的時間戳。那個時間到現在的差距,就是你真正的 RPO,不是文件上寫的那個。 直接去做 →
- 哪些能信
- 4 可證明3 推論4 缺口 每個主張都標了等級,缺口是誠實寫出來的。
有 15 分鐘再看:其餘 2 點
- 「39 年」這個數字查得到,但它出自商周 9/9 公告裡的「商業周刊創刊 39 年」,不是任何人對資料庫範圍的描述。媒體把「創刊 39 年」接到「資料庫被綁架」上,是報導的接法,不是公告的說法。
- 紙本出刊配送不受影響、9/16 主站分階段恢復、訂戶權益依中斷天數順延並加贈一個月——這三句話合起來,比任何一份事後報告都更能看出他們的備份與復原順序。
商周集團 9/8 遭攻擊、9/16 主站基礎服務恢復。官方公告只寫了「哪一天以後讀不到」,TOM 集團在港交所寫的是「若干數據遭加密、尚未能確定有否外洩」。媒體獨家寫的 39 年資料庫、一週期限、高層來台,全是轉述。我們把可證明的、只能推論的、根本沒人講的分開擺。
本篇目錄
9 月 8 日以前的文章讀得到,9 月 9 日以後的讀不到
2026 年 9 月 16 日,《商業周刊》官網主站回來了。首頁最上方掛著一塊「重要公告」,標題是「商周網站恢復上線」。
點進完整說明,裡面有一句話把這次事件的形狀講得比任何一份報告都清楚:讀者可以瀏覽 9 月 8 日(含)以前發布的免費新聞與雜誌付費深度報導,而 9 月 9 日以後的新文章「暫時無法於網站閱覽」。
這句話的出處是商周集團自己的公告頁,署名「商周集團 敬上」,日期 2026 年 9 月 16 日。更早的一份文件在香港:TOM 集團(港股 02383)9 月 15 日公告,9 月 8 日前後偵測到台灣伺服器遭網路攻擊,該批伺服器為城邦文化事業「商業周刊」部門提供服務,若干數據遭加密;9 月 9 日事件延伸到香港伺服器。
先講清楚這兩份文件是什麼性質。商周那份是給讀者與訂戶的服務公告,它回答「今天能讀到什麼」,不回答「怎麼被打進來的」。TOM 那份是上市公司的資訊揭露,用字比中文報導保守得多:它承認資料被加密,但明寫尚未能確定事件有否造成任何數據或資料外洩或遺失。
至於媒體寫的「綁架 39 年資料庫」「一週期限」「集團高層來台坐鎮」,出自單一媒體的獨家報導,全文用「外傳」「據傳」,沒有具名來源。下面的拆解,這三種東西會分開標。
原始事件在這裡:商周集團官方公告(2026-09-16)(第一手)、TOM 集團公告內容(AASTOCKS 轉錄)與HKEXnews 公告查詢入口;9 月 9 日的第一份公告全文見自由財經與iThome。文末「來源」區有完整清單。
商周集團公告 2026-09-16 「經技術與資安團隊日夜排查及嚴格檢測,今日(9月16日),我們謹慎邁出復原的第一步, 《商業周刊》官網主站基礎服務恢復上線。」 「讀者可前往[雜誌]瀏覽 9月8日(含)以前 發布的免費新聞與雜誌付費深度報導。」 「由於其他系統仍在進行嚴格的資安重建,9月9日以後的新文章暫時無法於網站閱覽。」 「所有受影響的數位付費訂閱與課程用戶,權益都將依實際中斷天數順延補足, 並額外加贈一個月「商周線上讀」權限。」 「商周集團絕不會透過電話、簡訊或通訊軟體,要求您操作 ATM、網路銀行、轉帳匯款…… 請勿點擊連結或提供資料,並請隨時透過客服信箱或撥打 165 反詐騙專線查證。」 商周集團公告 2026-09-09(經自由財經與 iThome 引錄) 「商業周刊創刊39年,讀者與客戶的信任是我們最重視的資產。」 「受影響範圍較大,預計完整修復需要一定的時間。」 「不影響紙本雜誌出刊及配送。」 TOM 集團(02383.HK)公告 2026-09-15 於2026年9月8日或前後偵測到位於台灣的伺服器遭受網絡攻擊,該等伺服器為主要附屬公司 城邦文化事業股份有限公司的「商業周刊」部門提供服務,導致若干數據被加密。 2026年9月9日,事件延伸至香港的伺服器,若干數據同樣被加密。 集團已即時將台灣及香港所有受影響系統與互聯網隔離,並已向台灣及香港有關當局通報。 「尚未能確定數據安全事件有否造成任何數據或資料外洩或遺失。」
三份公告放在一起,時間線就完整了。
- 2026-09-08 前後 (UTC+8)台灣伺服器遭網路攻擊,若干數據被加密;該批伺服器為城邦文化事業「商業周刊」部門提供服務TOM 集團 2026-09-15 港交所公告
- 2026-09-08城邦向 iThome 表示,集團網站及線上服務於 9/8 遭攻擊,已委請第三方資安機構協助鑑識、確認影響範圍與系統復原iThome 2026-09-09 向城邦查證
- 2026-09-09事件延伸至香港伺服器,若干數據同樣被加密;集團隨即將台港受影響系統與網際網路隔離TOM 集團 2026-09-15 公告
- 2026-09-09 (18:39 前)商周集團發布第一份公告:受影響範圍較大、完整修復需要一定時間;紙本雜誌出刊及配送不受影響自由財經 2026-09-09 18:39 引錄公告全文
- 2026-09-14第二份公告,稱復原工作比預期複雜第三方部落格當日記錄;同一網址的公告已被 9/16 版本覆蓋,原文無法回頭核對
- 2026-09-15主網域仍導向 campaign 子網域的公告頁,主站未恢復第三方部落格 2026-09-15 觀察
- 2026-09-15TOM 集團在港交所公告事件,並稱尚未能確定有否資料外洩或遺失、調查仍在進行港交所公告,AASTOCKS 與 Webull 轉錄
- 2026-09-15 前後媒體獨家稱駭客綁架 39 年資料庫、要求一週內回應、期限 9/15、集團高層來台坐鎮、調查局與刑事局尚未接獲報案單一媒體獨家,全文為匿名消息來源,無第二家第一手佐證
- 2026-09-16商周公告主站基礎服務恢復;9/8(含)以前文章可讀、9/9 以後不可讀;訂戶權益依中斷天數順延並加贈一個月商周集團官方公告原文
- 2026-09-18本站唯讀查詢:主站與文章頁回應 200;商周 Store 路徑回應 404;財富網、alive、Smart 三個子網域回傳與主站首頁位元組完全相同的內容;良醫健康網轉址到集團另一個網域本站 2026-09-18 以 curl 查詢 HTTP 狀態碼與回應長度,未送出任何非 GET 請求
- 初始入侵時間、駐留天數、勒索金額、是否付款、是否有個資外洩全部沒有公開資訊
第一手講的是「哪一天」,不是「怎麼進來的」。
這次被鎖住的不是一把金鑰,是一整段時間的內容
我們的四區裡通常放外洩憑證。這一篇要誠實說:兩份公告都沒有提到任何帳號、密碼、金鑰或 token 外洩。
被加密的是資料,不是憑證。這在變現邏輯上是完全不同的一門生意——金鑰外洩的攻擊者要的是你的算力和帳單,勒索的攻擊者要的是你的時間。
| 服務 | 憑證類型 | 用途 | 存在形式 | 放在哪 | 權限範圍 | 狀態 |
|---|---|---|---|---|---|---|
| 台灣伺服器(為城邦文化事業「商業周刊」部門提供服務) | 營運資料(非憑證):若干數據遭加密 | 支撐《商業周刊》網站與線上服務 | 公告未說明是資料庫、檔案或虛擬機映像 | 位於台灣的機房 | 公告寫「若干數據」,未列舉系統、未給筆數 | 9/8 起隔離斷網;9/16 主站基礎服務恢復 |
| 香港伺服器(TOM 集團) | 營運資料(非憑證):若干數據遭加密 | 集團位於香港的系統 | 公告未說明 | 位於香港的機房 | 公告寫「若干數據」,未說明與台灣端是否同一批系統 | 9/9 起隔離斷網 |
| 《商業周刊》9 月 9 日以後產製的新文章 | 內容可用性(非憑證) | 每日新聞與雜誌深度報導 | 網站前台無法閱覽 | 官網 | 9/8(含)以前可讀、9/9 以後不可讀,界線由公告明寫 | 公告稱系統穩定後盡速補齊 |
| 橫跨 39 年的文字與圖片新聞資產 | 內容資產(非憑證) | 雜誌與網站的歷史文章庫 | 未公開 | 未公開 | 「39 年」出自商周 9/9 公告的「創刊 39 年」;「整個資料庫被綁架」是媒體的接法,官方未描述資產範圍 | 9/8 以前的歷史文章 9/16 起可讀,代表至少有一份可還原的副本 |
| 內部機密資料 | 不明 | — | 不明 | 不明 | 僅見於單一媒體的匿名消息來源轉述,兩份公告都未提及 | 無公開資訊 |
| 讀者、訂戶個人資料(姓名、電子郵件、訂閱與付款資訊) | 不明 | — | 不明 | 不明 | TOM 公告明寫尚未能確定有否資料外洩或遺失;商周公告提醒慎防詐騙,但未說明個資外洩 | 調查進行中 |
| 系統帳號、金鑰、token 等憑證 | 兩份公告皆未提及 | — | — | — | 沒有提到不等於沒有發生,也可能是尚未確認 | 無公開資訊 |
沒有一把鑰匙被點名,但被鎖住的東西很具體。
39 年對得上第 2,027 期,8 天對得上一期又一天
「39 年」這個數字查得到,而且第一手就查得到。商周 9 月 9 日的公告自己寫了「商業周刊創刊 39 年」。
對得上嗎?對得上。9 月 16 日公告開放全文的是第 2,027 期,週刊一期一週,2,027 除以 52 等於 38.98 年。1987 年 11 月創刊到 2026 年 9 月,正好走進第 39 年。「39 年」是商周自己說的,「39 年的資料庫被綁架」是媒體接上去的,這兩句話的證據等級差一級。
停擺的長度也可以換算。9 月 8 日到 9 月 16 日是 8 天,剛好是一期又一天的上架週期。對一本週刊來說,這代表整整一期在網站上沒有正常的生命週期。
補償的長度比停擺長很多。公告寫的是「依實際中斷天數順延補足,並額外加贈一個月」,8 天加 30 天等於 38 天,是停擺天數的 4.75 倍。這不是慷慨,是把讀者的等待換算成可以計價的東西——而這正是媒體業最怕失去的那個東西。
數字對得上,形容詞對不上。
恢復的順序,把備份策略講得比任何公告都清楚
這不是一次網站掛掉的故事,是一次備份與復原順序的公開測驗。
把三份公告的動作照順序排,會看到一條很清楚的優先級:紙本出刊與配送最先(9/9 就說不受影響)、歷史文章庫次之(9/16 可讀)、9 月 9 日以後的新文章再次之(尚未補齊)、金流與個人化服務最後(公告寫「部分互動功能與個人化服務,將於穩定後逐步開放」)。
這條順序能推出三件事,而且都只是推論。第一,歷史文章庫存在一份可還原、且沒有被一起加密的副本,否則 9/8 以前的內容不會在第 8 天就回來。第二,內容產製系統與前台閱讀系統是分開重建的,所以「讀得到舊的、補不齊新的」。第三,帶金流與個人資料的系統被排在最後,這通常代表它們要重建而不只是還原。
公開資料查得到什麼?查得到日期、查得到哪些服務回來了。查不到的是備份放在哪、多久做一次、上一次真的還原過是什麼時候。沒有任何一份公開文件說過「備份」兩個字。
我們在 9 月 18 日做了一輪唯讀查詢,結果和公告一致。主站首頁與文章頁都回應 200;商周 Store 的路徑回應 404;《商周財富網》、《alive 生活品味》、《Smart 自學網》三個子網域回傳的是與主站首頁位元組長度完全相同的內容,也就是還沒有各自上線,先導到主站;《良醫健康網》則轉址到集團另一個網域。首頁的「當期雜誌」模組還停在 9 月 3 日出刊的第 2,025 期,而公告開放的是第 2,027 期。
還有一個只能推論的觀察。主站對外的 A 記錄,現在落在一個註冊於香港的商用網段,和事件前第三方記錄到的雲端位址不同。DNS 的名稱伺服器沒有換。這只能證明「對外位址換了」,不能證明搬到哪裡、也不能證明為什麼。
# 主站與各子站的 HTTP 狀態碼 www HTTP 200 54,764 bytes 商周|先進觀念.輕鬆掌握 wealth HTTP 200 54,764 bytes (與主站首頁位元組長度相同) alive HTTP 200 54,764 bytes (與主站首頁位元組長度相同) smart HTTP 200 54,764 bytes (與主站首頁位元組長度相同) health HTTP 200 13,762 bytes 良醫健康網(轉址到集團另一個網域) # 文章頁可讀,商店路徑不可讀 /business/blog/30224xx HTTP 200 /article/blog/30223xx HTTP 200 /bookshop/ HTTP 404
復原順序就是資產排序,公告寫不寫都看得出來。
能證明的四件、只能推論的三件、根本沒人講的四件
目前沒有任何可用的 IOC,一個都沒有
攻擊端的網域、IP、雜湊、檔名、勒索訊息樣本、錢包位址、工具名稱、組織代號——公開資訊裡一個都沒有。
我們不會為了填滿 IOC 表去引用社群上「據說是某某組織」的說法。那是三手資訊,同業拿去比對自家日誌只會浪費時間,比對不到還會誤以為自己乾淨。
對整個產業來說,這是這起事件目前最實際的損失:同業想確認自己有沒有被同一組人碰過,現在沒有東西可比對。等鑑識結果或主管機關資訊公開後,我們會回來補。
沒有 IOC 的事件,只能拿形狀當教材。
台灣的位置:資安署兩個月前才把答案寫在黑板上
2026 年 7 月 27 日,數位發展部資通安全署開記者會談勒索軟體,講的正好是這起事件的每一個環節。
事前四道防線:定期備份、系統更新、強化帳密與雙因素、防範社交工程。備份那一條講得最細——採 3-2-1 原則,三份資料、兩種媒介、一份異地,而且其中一份必須離線保存,避免備份跟著被加密;更重要的是要定期測試還原,「唯有確認備份真正可還原,才是有效的備份」。
事中三步:立即斷網隔離、不要支付贖金、保留勒索畫面與郵件紀錄當證據。事後兩件:向警方報案並通報 TWCERT/CC,然後用確認未受感染的備份,在乾淨系統上還原。
資安署同時盤點了公開揭露的名單:2025 年至少 7 家具名企業與醫療機構,2026 年截至 7 月 22 日至少另有 5 家,產業橫跨醫療、電子零組件、汽車零配件、醫藥、塑膠、造紙、生技、半導體設備。那份清單裡沒有媒體與出版業。
商周這一起把媒體業補了進去,這是推論——清單只到 7 月 22 日,之後沒有更新版本可查。
還有一個台灣讀者會踩到的坑:這家公司的公告不在公開資訊觀測站。商周隸屬城邦,城邦的母公司在香港上市,所以最正式的那份揭露走的是港交所。在台灣的平台搜尋不到,不代表沒有公告。
法規的那條線也還沒有結論。TOM 說「尚未能確定有否資料外洩」,代表個資法第 12 條的通知義務目前處於未觸發或仍在評估的狀態;同一週,台灣還有另一家上櫃公司的子公司在公開資訊觀測站發了資安重訊。同一週、兩種揭露管道。
揭露義務跟著註冊地走,讀者的期待跟著品牌走。
反面:商周做對了三件事,媒體的標題大過事實兩處
先講做對的。
第一,9 月 9 日就公告,沒有等查清楚才說。公告寫「受影響範圍較大、完整修復需要一定的時間」,沒有給一個做不到的日期。事件當下最難的就是這種「不知道但要說」的文件。
第二,也是最少人準備到的一件——公告掛在一個不在同一套系統上的地方。主站掛掉的那一週,公告頁由第三方行銷平台承載的 campaign 子網域撐著,讀者始終找得到官方說法。你的官網掛掉時,公告要發在哪裡?大多數公司的答案是「發在官網」。
第三,公告寫了防詐提醒與補償方式。在「是否外洩」還沒有答案的期間,主動告訴讀者「我們絕不會要求你操作 ATM 或提供信用卡驗證碼」,是把假設外洩的風險轉成讀者能執行的動作。補償寫成「順延加一個月」也是可驗證的承諾,不是「將妥善處理」。
再講標題大過事實的地方。
一,官方說的是「若干數據被加密」,媒體寫的是「綁架 39 年資料庫」。部分加密和整庫被綁架是兩件事;而且加密不等於外洩,TOM 公告明寫尚未能確定有否外洩。雙重勒索是常態,但常態不是本案的證據。
二,「一週期限 9/15」與「高層來台坐鎮」來自匿名消息來源的獨家,後續報導多是轉引同一篇。它可能是真的,但目前沒有人具名確認過。
還有一個容易被讀成互打臉、其實不是的地方:「調查局與刑事局尚未接獲報案」與「已向台港當局通報」可以同時為真。通報主管機關與刑事報案是兩條不同的線。
反面不是替誰說話,是不讓形容詞替數字做主。
對照 INC-2026-0915:356 天沒人看的主機,和沒人重新打開過的老資產
我們自家的 INC-2026-0915 是一台排程機。它唯一的業務早就死了——依賴的服務帳戶被刪掉,每次執行都拋 Invalid JWT Signature,可是 CPU 長期滿載,替別人挖了 356 天的礦。
同在哪:兩起都不是漏洞的故事,是「最後一次有人親自確認它還能用,是什麼時候」的故事。0915 那台機器沒人再登入過;一份 39 年的內容資產,也很少有人會把它從備份裡真的還原一次來看看還讀不讀得出來。沒人看的地方就是破口,而「沒人看」包含「沒人重新打開過的備份」。
不同在哪:要的東西相反。0915 的攻擊者要算力,他希望你永遠不要發現,變現是每天滴一點;勒索的攻擊者要你「馬上發現」,變現靠的是你停不起。同一句話在兩起都成立——他不在乎你賣什麼,只在乎你能換成什麼。39 年的新聞資產對媒體是命脈,對攻擊者只是一個可以計時的籌碼。
還有一個字兩邊都用到:離線。0915 的救援靠離線掛載,把磁碟拔下來掛到乾淨機器上唯讀讀取,繞過還活著的 rootkit;勒索事件的救援靠離線備份,因為連著線的備份會跟正式系統一起被加密。一個是離線鑑識,一個是離線副本,防的是同一件事——當機器本身不可信的時候,你手上還有什麼是它碰不到的。
差別是 0915 我們付得起,這一起不是我們的帳。
攻擊者 vs 防守者
- 先看停機的可見度:網站掛掉,全世界都看得到,這種受害者的談判時鐘走得比工廠快。
- 加密之後不急著喊價,先確認對方的備份能不能自己救回來——救得回來的,籌碼只剩「我們也拿走了資料」。
- 選在出刊週期裡動手,讓每一天的停擺都對應到具體的一期。時間壓力是免費的施壓工具。
- 就算對方不付,內容產業的下一步還有得賺:把資料丟上外洩網站換名聲,或轉手賣給想要現成內容語料的人。
這篇提到的項目要花多少錢
先說結論:這張表的合計會顯示 0,因為本案沒有任何一筆可證明的金額。可證明的那幾列全是對照基準,不是商周的帳。
| 項目 | 用量 | 單價 | 期間 | US$ | NT$ | 舉證 |
|---|---|---|---|---|---|---|
| 數位訂閱補償:額外加贈一個月「商周線上讀」 估不出來:分母不公開。若以 1 萬名數位訂戶假設,一個月約 NT$290 萬(約 US$90,625),這是假設值不是本案數字 | 受影響訂戶數未公開 | 數位訂閱月繳牌價約 NT$290/月(經銷通路公開頁面) | 一次性 | — | — | 9/16 公告明寫加贈一個月;訂戶數無公開資料 |
| 數位訂閱補償:依實際中斷天數順延 天數由兩份公告日期相減;順延加加贈共 38 天,是停擺天數的 4.75 倍 | 8 天(9/8 → 9/16 主站恢復) | 同上 | 本次事件 | — | — | 9/9 與 9/16 公告;金額無公開資料 |
| 第三方資安機構鑑識與系統復原 估:無報價、無公開費率 | 人日數未公開 | 台灣市場 IR 顧問一般日費,估 NT$40,000–80,000/人日 | 2026-09-08 起 | — | — | 9/9 公告寫「委託第三方專業團隊」,城邦向 iThome 證實委請第三方資安機構 |
| 數位廣告與電商營收損失(商周 Store 至 9/18 仍不可用) | 未公開 | — | 9/8 起 | — | — | 集團財報未分拆《商業周刊》數位營收;無法從公開資料推算 |
| 贖金 | — | — | — | — | — | 無任何公開數字;本站不推測是否支付 |
| 對照基準:勒索軟體通報案件的平均申報損失 對照用,與本案無因果關係 | 全球 3,611 件 | 申報損失合計逾 US$3,220 萬,平均每件約 US$8,917(約 NT$28.5 萬) | 2025 全年 | — | — | FBI IC3 2025 報告,資安署 2026-07-27 記者會引用 |
| 對照基準:一起事件的實際復原成本(NHS 病理檢驗供應商 Synnovis) 對照用:贖金從來不是帳單的大頭 | 單一事件 | 估計約 £3,270 萬(數千項手術與門診延期,復原歷時數月) | 2024 起 | — | — | 資安署 2026-07-27 記者會引用 |
| 對照基準:內容產業前例的停擺長度(KADOKAWA) 對照用:商周 8 天回到第一階段,在同類事件裡算快 | 單一事件 | 2024-06-08 遭勒索軟體攻擊,2024-08-05 發布資料外洩通知,相隔 58 天 | 2024 | — | — | KADOKAWA 官網 System Failure 專頁的 NEWS RELEASE 時序 |
| 合計(僅可證明列) | 0.00 | 0 | ||||
三個對照基準放在一起講一件事:贖金那一格永遠是最小的數字,停擺與重建才是帳單。
重點學習
- 01雙重勒索(double extortion)加密只是第一層,第二層是「我也拿走了」。TOM 公告說尚未能確定有否外洩,正是卡在第二層還沒有答案。
- 023-2-1 備份原則與離線副本資安署把它列為四道防線之首;沒有那個「離線」的 1,備份會跟正式系統一起被加密。
- 03不可變備份(immutable backup)離線做不到時的替代解:備份寫進去之後在保留期內誰都刪不掉,包含拿到管理員權限的人。
- 04還原演練(restore drill)「有備份」和「還原得回來」是兩件事。沒有帶日期的演練紀錄,你的備份目前只是一份帳單。
- 05RTO/RPO商周的公開數字是 RTO 約 8 天(主站第一階段)、RPO 界線落在 9 月 8 日。這兩個數字你也有,只是沒人量過。
- 06分階段復原(staged recovery)先出版、再閱讀、最後金流。復原順序就是資產排序,事前沒排過,事中一定亂排。
- 07內容管理系統與媒體資產庫(CMS/DAM)媒體業的核心資產不在 ERP,在 CMS 與圖庫。它們通常最老、最少人動、最容易被忘在盤點表外。
- 08假設外洩(assume breach)在「有沒有外洩」還沒答案的期間,商周先發防詐提醒。這就是把未確認的風險轉成使用者能執行的動作。
- 09事件公告的第二落點(holding statement)官網掛掉時公告發在哪?答案必須是一個不在同一套系統、不共用同一組帳號的地方,而且要先建好。
- 10報案與 TWCERT/CC 通報資安署的流程是:斷網、不付贖金、保留證據、報案、通報。報案與通報主管機關是兩條線,不能互相取代。
今天就可以來試試
全部唯讀,不改任何設定;做完你會知道自己有沒有同樣的破口。
- 查出最重要那份資料庫「最近一次備份」的實際時間戳(唯讀列表)
aws backup list-recovery-points-by-backup-vault --backup-vault-name YOUR_VAULT --query 'RecoveryPoints[].[CreationDate,ResourceArn,Status]' --output table gcloud sql backups list --instance=YOUR_INSTANCE --format='table(windowStartTime,status,type)'看到什麼代表什麼:最新那筆的時間到現在的差距,就是你真正的 RPO。它跟文件上寫的數字不一樣,以看到的這個為準。清單是空的,代表你目前的 RPO 是「全部」。 - 確認備份能不能被正式環境的同一組身分刪掉(這一題決定備份算不算「離線」)
aws backup describe-backup-vault --backup-vault-name YOUR_VAULT --query '[BackupVaultName,Locked,MinRetentionDays,MaxRetentionDays]' aws s3api get-object-lock-configuration --bucket YOUR_BACKUP_BUCKET看到什麼代表什麼:Locked 是 false、或 object lock 查不到設定,代表拿到管理權限的人可以連備份一起刪掉——那它不是離線副本,只是另一份線上資料。 - 找出上一次「真的還原過」的紀錄(只查文件與工單,不執行還原)
grep -RniE 'restore|還原|演練|drill|RPO|RTO' docs/ runbooks/ 2>/dev/null | head -20看到什麼代表什麼:找不到任何一筆帶日期的還原紀錄,代表你的備份從來沒有被驗證過。找得到但日期超過一年,效果差不多。 - 列出對全網開放的管理介面(唯讀查詢安全群組)
aws ec2 describe-security-groups --query "SecurityGroups[?IpPermissions[?contains(to_string(IpRanges),'0.0.0.0/0')]].[GroupId,GroupName]" --output table看到什麼代表什麼:列出來的每一組都要能回答一句話:為什麼這個後台需要全世界看得到。答不出來的那幾組,就是下一次事件的起點。 - 回答一題不用指令的問題:官網掛掉時,公告發在哪裡看到什麼代表什麼:答案如果是「發在官網」,那就是沒有答案。指定一個不在同一套系統、不共用同一組帳號的位置(第三方頁面、社群官方帳號、電子報),而且今天就確認你有權限在那裡發文。商周整整一週有官方說法可讀,靠的就是這件事。
- 把「第一通電話打給誰」寫在紙上:內部通報聯絡人、外部鑑識廠商、報案窗口、TWCERT/CC 通報入口看到什麼代表什麼:四個欄位有任何一格填不出來,那一格就會在事發當天變成好幾個小時。資安署的流程是斷網、不付贖金、保留證據、報案並通報,每一步都需要一個具體的人名或連結。
回到 9 月 16 日那塊橫幅
那塊「重要公告」現在還掛在商周首頁最上面,說明頁的最後一行寫著「商周集團 敬上 2026年9月16日」。
9 月 8 日以前的文章讀得到了,9 月 9 日以後的還在補。首頁的「當期雜誌」模組停在第 2,025 期,公告開放的是第 2,027 期,中間那一期什麼時候歸位,還沒有人說。
有沒有資料真的流到外面,官方自己的答案還是「尚未能確定」。這件事要等的不是新聞,是下一份公告。
來源
- 商周集團官方公告:網站與系統服務中斷說明(2026-09-16,第一手)
- 商業周刊官網首頁(本站 2026-09-18 查詢,見「重要公告」橫幅與「當期雜誌」模組)
- 商業周刊第 2027 期免費開放專區(公告內附連結)
- AASTOCKS:TOM集團(02383.HK)台灣及香港伺服器遭受網絡攻擊 尚未確定數據有否外洩或遺失
- Webull 轉載 TOM Group (02383) 公告內容:investigations into the data security incident are still ongoing
- HKEXnews 上市公司公告查詢(TOM GROUP, 02383,公告原文查詢入口)
- iThome:商周集團公告旗下網站遭到攻擊,網站與系統服務中斷(2026-09-09,含城邦回覆)
- iThome 資安日報 9 月 10 日(同日並列大車隊子公司遭攻擊重訊)
- 自由財經:商周集團遭惡意網攻!網站線上服務中斷 修復需一定時間(2026-09-09,引 9/9 公告全文)
- 自由財經:商周遭駭燒到香港(2026-09-17)
- TVBS:商周遭駭客入侵挾持資料庫!集團曝好消息(2026-09-17)
- FTNN 新聞網:獨/商周遭駭客入侵綁架39年資料庫(媒體獨家,匿名消息來源)
- cyberq.tw:商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域(第三方部落格觀察)
- 數位發展部資通安全署新聞稿:企業遭勒索軟體攻擊升溫 資安署籲4招強化防護
- iThome:勒索軟體利用金流匿蹤、AI助攻釣魚入侵,資安署示警(2026-07-30 記者會詳述)
- KADOKAWA Group:System Failure 專頁(2024-06-08 事件、2024-08-05 外洩通知,第一手對照)
- 本站防暴筆記:一台沒人看的排程機,替別人挖了 356 天的礦
本文為公開報導與官方公告的整理與拆解,非第一手鑑識;證據等級依來源可信度標註。
M5 活體取證與離線鑑識(離線副本)· M6 證據包與舉發(公告與通報) · 想在自己的環境做一次同樣的盤點,從 自我盤點 開始。
每篇新文章一封:三點摘要、關鍵字定義、今天能做的一件事。或先 加入會員 記錄你完成的任務。