9 月 8 日以前的文章讀得到, 9 月 9 日以後的讀不到

只有 5 分鐘?先看這裡

為什麼現在很紅:一家 39 年的媒體,用一句「9 月 8 日以前讀得到、9 月 9 日以後讀不到」,把自己的備份與復原順序攤在公開網頁上。這是台灣近期最容易讀懂的一堂 RPO/RTO 課。

一句話結論
第一手只有兩份:商周集團 9/16 的服務公告,與 TOM 集團 9/15 在港交所的揭露。前者說 9/8(含)以前的文章讀得到、9/9 以後的讀不到;後者說台港伺服器若干數據遭加密,尚未能確定有否外洩或遺失。
他要的是什麼
他不在乎你賣的是新聞還是螺絲,只在乎你停多久會受不了。加密一家週刊的內容系統,籌碼不是那些文章值多少錢,是每停一天就少一天的廣告、訂閱與信任。
你今天做一件事
今天 15 分鐘先做一件唯讀的事:查出自家最重要那份資料庫「最近一次離線備份」的時間戳。那個時間到現在的差距,就是你真正的 RPO,不是文件上寫的那個。 直接去做 →
哪些能信
4 可證明3 推論4 缺口 每個主張都標了等級,缺口是誠實寫出來的。
有 15 分鐘再看:其餘 2
  1. 「39 年」這個數字查得到,但它出自商周 9/9 公告裡的「商業周刊創刊 39 年」,不是任何人對資料庫範圍的描述。媒體把「創刊 39 年」接到「資料庫被綁架」上,是報導的接法,不是公告的說法。
  2. 紙本出刊配送不受影響、9/16 主站分階段恢復、訂戶權益依中斷天數順延並加贈一個月——這三句話合起來,比任何一份事後報告都更能看出他們的備份與復原順序。

商周集團 9/8 遭攻擊、9/16 主站基礎服務恢復。官方公告只寫了「哪一天以後讀不到」,TOM 集團在港交所寫的是「若干數據遭加密、尚未能確定有否外洩」。媒體獨家寫的 39 年資料庫、一週期限、高層來台,全是轉述。我們把可證明的、只能推論的、根本沒人講的分開擺。

商周集團(城邦文化事業《商業周刊》)資料安全事件·2026-09-08 → 2026-09-18·全文 9 分鐘
本篇目錄

9 月 8 日以前的文章讀得到,9 月 9 日以後的讀不到

2026 年 9 月 16 日,《商業周刊》官網主站回來了。首頁最上方掛著一塊「重要公告」,標題是「商周網站恢復上線」。

點進完整說明,裡面有一句話把這次事件的形狀講得比任何一份報告都清楚:讀者可以瀏覽 9 月 8 日(含)以前發布的免費新聞與雜誌付費深度報導,而 9 月 9 日以後的新文章「暫時無法於網站閱覽」。

這句話的出處是商周集團自己的公告頁,署名「商周集團 敬上」,日期 2026 年 9 月 16 日。更早的一份文件在香港:TOM 集團(港股 02383)9 月 15 日公告,9 月 8 日前後偵測到台灣伺服器遭網路攻擊,該批伺服器為城邦文化事業「商業周刊」部門提供服務,若干數據遭加密;9 月 9 日事件延伸到香港伺服器。

先講清楚這兩份文件是什麼性質。商周那份是給讀者與訂戶的服務公告,它回答「今天能讀到什麼」,不回答「怎麼被打進來的」。TOM 那份是上市公司的資訊揭露,用字比中文報導保守得多:它承認資料被加密,但明寫尚未能確定事件有否造成任何數據或資料外洩或遺失。

至於媒體寫的「綁架 39 年資料庫」「一週期限」「集團高層來台坐鎮」,出自單一媒體的獨家報導,全文用「外傳」「據傳」,沒有具名來源。下面的拆解,這三種東西會分開標。

原始事件在這裡:商周集團官方公告(2026-09-16)(第一手)、TOM 集團公告內容(AASTOCKS 轉錄)HKEXnews 公告查詢入口;9 月 9 日的第一份公告全文見自由財經iThome。文末「來源」區有完整清單。

兩份第一手文件的關鍵句(節錄)READ-ONLY
商周集團公告 2026-09-16
「經技術與資安團隊日夜排查及嚴格檢測,今日(9月16日),我們謹慎邁出復原的第一步,
《商業周刊》官網主站基礎服務恢復上線。」
「讀者可前往[雜誌]瀏覽 9月8日(含)以前 發布的免費新聞與雜誌付費深度報導。」
「由於其他系統仍在進行嚴格的資安重建,9月9日以後的新文章暫時無法於網站閱覽。」
「所有受影響的數位付費訂閱與課程用戶,權益都將依實際中斷天數順延補足,
並額外加贈一個月「商周線上讀」權限。」
「商周集團絕不會透過電話、簡訊或通訊軟體,要求您操作 ATM、網路銀行、轉帳匯款……
請勿點擊連結或提供資料,並請隨時透過客服信箱或撥打 165 反詐騙專線查證。」

商周集團公告 2026-09-09(經自由財經與 iThome 引錄)
「商業周刊創刊39年,讀者與客戶的信任是我們最重視的資產。」
「受影響範圍較大,預計完整修復需要一定的時間。」 「不影響紙本雜誌出刊及配送。」

TOM 集團(02383.HK)公告 2026-09-15
於2026年9月8日或前後偵測到位於台灣的伺服器遭受網絡攻擊,該等伺服器為主要附屬公司
城邦文化事業股份有限公司的「商業周刊」部門提供服務,導致若干數據被加密。
2026年9月9日,事件延伸至香港的伺服器,若干數據同樣被加密。
集團已即時將台灣及香港所有受影響系統與互聯網隔離,並已向台灣及香港有關當局通報。
「尚未能確定數據安全事件有否造成任何數據或資料外洩或遺失。」

三份公告放在一起,時間線就完整了。

  1. 2026-09-08 前後 (UTC+8)
    台灣伺服器遭網路攻擊,若干數據被加密;該批伺服器為城邦文化事業「商業周刊」部門提供服務
    TOM 集團 2026-09-15 港交所公告
  2. 2026-09-08
    城邦向 iThome 表示,集團網站及線上服務於 9/8 遭攻擊,已委請第三方資安機構協助鑑識、確認影響範圍與系統復原
    iThome 2026-09-09 向城邦查證
  3. 2026-09-09
    事件延伸至香港伺服器,若干數據同樣被加密;集團隨即將台港受影響系統與網際網路隔離
    TOM 集團 2026-09-15 公告
  4. 2026-09-09 (18:39 前)
    商周集團發布第一份公告:受影響範圍較大、完整修復需要一定時間;紙本雜誌出刊及配送不受影響
    自由財經 2026-09-09 18:39 引錄公告全文
  5. 2026-09-14
    第二份公告,稱復原工作比預期複雜
    第三方部落格當日記錄;同一網址的公告已被 9/16 版本覆蓋,原文無法回頭核對
  6. 2026-09-15
    主網域仍導向 campaign 子網域的公告頁,主站未恢復
    第三方部落格 2026-09-15 觀察
  7. 2026-09-15
    TOM 集團在港交所公告事件,並稱尚未能確定有否資料外洩或遺失、調查仍在進行
    港交所公告,AASTOCKS 與 Webull 轉錄
  8. 2026-09-15 前後
    媒體獨家稱駭客綁架 39 年資料庫、要求一週內回應、期限 9/15、集團高層來台坐鎮、調查局與刑事局尚未接獲報案
    單一媒體獨家,全文為匿名消息來源,無第二家第一手佐證
  9. 2026-09-16
    商周公告主站基礎服務恢復;9/8(含)以前文章可讀、9/9 以後不可讀;訂戶權益依中斷天數順延並加贈一個月
    商周集團官方公告原文
  10. 2026-09-18
    本站唯讀查詢:主站與文章頁回應 200;商周 Store 路徑回應 404;財富網、alive、Smart 三個子網域回傳與主站首頁位元組完全相同的內容;良醫健康網轉址到集團另一個網域
    本站 2026-09-18 以 curl 查詢 HTTP 狀態碼與回應長度,未送出任何非 GET 請求
  11. 初始入侵時間、駐留天數、勒索金額、是否付款、是否有個資外洩
    全部沒有公開資訊

第一手講的是「哪一天」,不是「怎麼進來的」。

這次被鎖住的不是一把金鑰,是一整段時間的內容

我們的四區裡通常放外洩憑證。這一篇要誠實說:兩份公告都沒有提到任何帳號、密碼、金鑰或 token 外洩。

被加密的是資料,不是憑證。這在變現邏輯上是完全不同的一門生意——金鑰外洩的攻擊者要的是你的算力和帳單,勒索的攻擊者要的是你的時間。

leaked credentials這次外洩了什麼:服務、用途、存在形式
服務憑證類型用途存在形式放在哪權限範圍狀態
台灣伺服器(為城邦文化事業「商業周刊」部門提供服務)營運資料(非憑證):若干數據遭加密支撐《商業周刊》網站與線上服務公告未說明是資料庫、檔案或虛擬機映像位於台灣的機房公告寫「若干數據」,未列舉系統、未給筆數9/8 起隔離斷網;9/16 主站基礎服務恢復
香港伺服器(TOM 集團)營運資料(非憑證):若干數據遭加密集團位於香港的系統公告未說明位於香港的機房公告寫「若干數據」,未說明與台灣端是否同一批系統9/9 起隔離斷網
《商業周刊》9 月 9 日以後產製的新文章內容可用性(非憑證)每日新聞與雜誌深度報導網站前台無法閱覽官網9/8(含)以前可讀、9/9 以後不可讀,界線由公告明寫公告稱系統穩定後盡速補齊
橫跨 39 年的文字與圖片新聞資產內容資產(非憑證)雜誌與網站的歷史文章庫未公開未公開「39 年」出自商周 9/9 公告的「創刊 39 年」;「整個資料庫被綁架」是媒體的接法,官方未描述資產範圍9/8 以前的歷史文章 9/16 起可讀,代表至少有一份可還原的副本
內部機密資料不明不明不明僅見於單一媒體的匿名消息來源轉述,兩份公告都未提及無公開資訊
讀者、訂戶個人資料(姓名、電子郵件、訂閱與付款資訊)不明不明不明TOM 公告明寫尚未能確定有否資料外洩或遺失;商周公告提醒慎防詐騙,但未說明個資外洩調查進行中
系統帳號、金鑰、token 等憑證兩份公告皆未提及沒有提到不等於沒有發生,也可能是尚未確認無公開資訊
憑證本身已遮蔽或失效;這裡只說明它是哪個服務、拿來做什麼、以什麼形式存放,讓你能對照自己的環境。

沒有一把鑰匙被點名,但被鎖住的東西很具體。

39 年對得上第 2,027 期,8 天對得上一期又一天

「39 年」這個數字查得到,而且第一手就查得到。商周 9 月 9 日的公告自己寫了「商業周刊創刊 39 年」。

對得上嗎?對得上。9 月 16 日公告開放全文的是第 2,027 期,週刊一期一週,2,027 除以 52 等於 38.98 年。1987 年 11 月創刊到 2026 年 9 月,正好走進第 39 年。「39 年」是商周自己說的,「39 年的資料庫被綁架」是媒體接上去的,這兩句話的證據等級差一級。

停擺的長度也可以換算。9 月 8 日到 9 月 16 日是 8 天,剛好是一期又一天的上架週期。對一本週刊來說,這代表整整一期在網站上沒有正常的生命週期。

補償的長度比停擺長很多。公告寫的是「依實際中斷天數順延補足,並額外加贈一個月」,8 天加 30 天等於 38 天,是停擺天數的 4.75 倍。這不是慷慨,是把讀者的等待換算成可以計價的東西——而這正是媒體業最怕失去的那個東西。

數字對得上,形容詞對不上。

恢復的順序,把備份策略講得比任何公告都清楚

這不是一次網站掛掉的故事,是一次備份與復原順序的公開測驗。

把三份公告的動作照順序排,會看到一條很清楚的優先級:紙本出刊與配送最先(9/9 就說不受影響)、歷史文章庫次之(9/16 可讀)、9 月 9 日以後的新文章再次之(尚未補齊)、金流與個人化服務最後(公告寫「部分互動功能與個人化服務,將於穩定後逐步開放」)。

這條順序能推出三件事,而且都只是推論。第一,歷史文章庫存在一份可還原、且沒有被一起加密的副本,否則 9/8 以前的內容不會在第 8 天就回來。第二,內容產製系統與前台閱讀系統是分開重建的,所以「讀得到舊的、補不齊新的」。第三,帶金流與個人資料的系統被排在最後,這通常代表它們要重建而不只是還原。

公開資料查得到什麼?查得到日期、查得到哪些服務回來了。查不到的是備份放在哪、多久做一次、上一次真的還原過是什麼時候。沒有任何一份公開文件說過「備份」兩個字。

我們在 9 月 18 日做了一輪唯讀查詢,結果和公告一致。主站首頁與文章頁都回應 200;商周 Store 的路徑回應 404;《商周財富網》、《alive 生活品味》、《Smart 自學網》三個子網域回傳的是與主站首頁位元組長度完全相同的內容,也就是還沒有各自上線,先導到主站;《良醫健康網》則轉址到集團另一個網域。首頁的「當期雜誌」模組還停在 9 月 3 日出刊的第 2,025 期,而公告開放的是第 2,027 期。

還有一個只能推論的觀察。主站對外的 A 記錄,現在落在一個註冊於香港的商用網段,和事件前第三方記錄到的雲端位址不同。DNS 的名稱伺服器沒有換。這只能證明「對外位址換了」,不能證明搬到哪裡、也不能證明為什麼。

本站 2026-09-18 的唯讀查詢(只看狀態碼與回應長度,未送出任何非 GET 請求)READ-ONLY
# 主站與各子站的 HTTP 狀態碼
www      HTTP 200   54,764 bytes   商周|先進觀念.輕鬆掌握
wealth   HTTP 200   54,764 bytes   (與主站首頁位元組長度相同)
alive    HTTP 200   54,764 bytes   (與主站首頁位元組長度相同)
smart    HTTP 200   54,764 bytes   (與主站首頁位元組長度相同)
health   HTTP 200   13,762 bytes   良醫健康網(轉址到集團另一個網域)

# 文章頁可讀,商店路徑不可讀
/business/blog/30224xx   HTTP 200
/article/blog/30223xx    HTTP 200
/bookshop/               HTTP 404

復原順序就是資產排序,公告寫不寫都看得出來。

能證明的四件、只能推論的三件、根本沒人講的四件

目前沒有任何可用的 IOC,一個都沒有

攻擊端的網域、IP、雜湊、檔名、勒索訊息樣本、錢包位址、工具名稱、組織代號——公開資訊裡一個都沒有。

我們不會為了填滿 IOC 表去引用社群上「據說是某某組織」的說法。那是三手資訊,同業拿去比對自家日誌只會浪費時間,比對不到還會誤以為自己乾淨。

對整個產業來說,這是這起事件目前最實際的損失:同業想確認自己有沒有被同一組人碰過,現在沒有東西可比對。等鑑識結果或主管機關資訊公開後,我們會回來補。

沒有 IOC 的事件,只能拿形狀當教材。

台灣的位置:資安署兩個月前才把答案寫在黑板上

2026 年 7 月 27 日,數位發展部資通安全署開記者會談勒索軟體,講的正好是這起事件的每一個環節。

事前四道防線:定期備份、系統更新、強化帳密與雙因素、防範社交工程。備份那一條講得最細——採 3-2-1 原則,三份資料、兩種媒介、一份異地,而且其中一份必須離線保存,避免備份跟著被加密;更重要的是要定期測試還原,「唯有確認備份真正可還原,才是有效的備份」。

事中三步:立即斷網隔離、不要支付贖金、保留勒索畫面與郵件紀錄當證據。事後兩件:向警方報案並通報 TWCERT/CC,然後用確認未受感染的備份,在乾淨系統上還原。

資安署同時盤點了公開揭露的名單:2025 年至少 7 家具名企業與醫療機構,2026 年截至 7 月 22 日至少另有 5 家,產業橫跨醫療、電子零組件、汽車零配件、醫藥、塑膠、造紙、生技、半導體設備。那份清單裡沒有媒體與出版業。

商周這一起把媒體業補了進去,這是推論——清單只到 7 月 22 日,之後沒有更新版本可查。

還有一個台灣讀者會踩到的坑:這家公司的公告不在公開資訊觀測站。商周隸屬城邦,城邦的母公司在香港上市,所以最正式的那份揭露走的是港交所。在台灣的平台搜尋不到,不代表沒有公告。

法規的那條線也還沒有結論。TOM 說「尚未能確定有否資料外洩」,代表個資法第 12 條的通知義務目前處於未觸發或仍在評估的狀態;同一週,台灣還有另一家上櫃公司的子公司在公開資訊觀測站發了資安重訊。同一週、兩種揭露管道。

揭露義務跟著註冊地走,讀者的期待跟著品牌走。

反面:商周做對了三件事,媒體的標題大過事實兩處

先講做對的。

第一,9 月 9 日就公告,沒有等查清楚才說。公告寫「受影響範圍較大、完整修復需要一定的時間」,沒有給一個做不到的日期。事件當下最難的就是這種「不知道但要說」的文件。

第二,也是最少人準備到的一件——公告掛在一個不在同一套系統上的地方。主站掛掉的那一週,公告頁由第三方行銷平台承載的 campaign 子網域撐著,讀者始終找得到官方說法。你的官網掛掉時,公告要發在哪裡?大多數公司的答案是「發在官網」。

第三,公告寫了防詐提醒與補償方式。在「是否外洩」還沒有答案的期間,主動告訴讀者「我們絕不會要求你操作 ATM 或提供信用卡驗證碼」,是把假設外洩的風險轉成讀者能執行的動作。補償寫成「順延加一個月」也是可驗證的承諾,不是「將妥善處理」。

再講標題大過事實的地方。

一,官方說的是「若干數據被加密」,媒體寫的是「綁架 39 年資料庫」。部分加密和整庫被綁架是兩件事;而且加密不等於外洩,TOM 公告明寫尚未能確定有否外洩。雙重勒索是常態,但常態不是本案的證據。

二,「一週期限 9/15」與「高層來台坐鎮」來自匿名消息來源的獨家,後續報導多是轉引同一篇。它可能是真的,但目前沒有人具名確認過。

還有一個容易被讀成互打臉、其實不是的地方:「調查局與刑事局尚未接獲報案」與「已向台港當局通報」可以同時為真。通報主管機關與刑事報案是兩條不同的線。

反面不是替誰說話,是不讓形容詞替數字做主。

對照 INC-2026-0915:356 天沒人看的主機,和沒人重新打開過的老資產

我們自家的 INC-2026-0915 是一台排程機。它唯一的業務早就死了——依賴的服務帳戶被刪掉,每次執行都拋 Invalid JWT Signature,可是 CPU 長期滿載,替別人挖了 356 天的礦。

同在哪:兩起都不是漏洞的故事,是「最後一次有人親自確認它還能用,是什麼時候」的故事。0915 那台機器沒人再登入過;一份 39 年的內容資產,也很少有人會把它從備份裡真的還原一次來看看還讀不讀得出來。沒人看的地方就是破口,而「沒人看」包含「沒人重新打開過的備份」。

不同在哪:要的東西相反。0915 的攻擊者要算力,他希望你永遠不要發現,變現是每天滴一點;勒索的攻擊者要你「馬上發現」,變現靠的是你停不起。同一句話在兩起都成立——他不在乎你賣什麼,只在乎你能換成什麼。39 年的新聞資產對媒體是命脈,對攻擊者只是一個可以計時的籌碼。

還有一個字兩邊都用到:離線。0915 的救援靠離線掛載,把磁碟拔下來掛到乾淨機器上唯讀讀取,繞過還活著的 rootkit;勒索事件的救援靠離線備份,因為連著線的備份會跟正式系統一起被加密。一個是離線鑑識,一個是離線副本,防的是同一件事——當機器本身不可信的時候,你手上還有什麼是它碰不到的。

差別是 0915 我們付得起,這一起不是我們的帳。

攻擊者 vs 防守者

他挑的不是媒體,是「停一天就痛一天、而且會被公開看到有多痛」的生意。
  • 先看停機的可見度:網站掛掉,全世界都看得到,這種受害者的談判時鐘走得比工廠快。
  • 加密之後不急著喊價,先確認對方的備份能不能自己救回來——救得回來的,籌碼只剩「我們也拿走了資料」。
  • 選在出刊週期裡動手,讓每一天的停擺都對應到具體的一期。時間壓力是免費的施壓工具。
  • 就算對方不付,內容產業的下一步還有得賺:把資料丟上外洩網站換名聲,或轉手賣給想要現成內容語料的人。

這篇提到的項目要花多少錢

先說結論:這張表的合計會顯示 0,因為本案沒有任何一筆可證明的金額。可證明的那幾列全是對照基準,不是商周的帳。

cost一次內容資產被加密,公開可查與不可查的成本
項目用量單價期間US$NT$舉證
數位訂閱補償:額外加贈一個月「商周線上讀」
估不出來:分母不公開。若以 1 萬名數位訂戶假設,一個月約 NT$290 萬(約 US$90,625),這是假設值不是本案數字
受影響訂戶數未公開數位訂閱月繳牌價約 NT$290/月(經銷通路公開頁面)一次性9/16 公告明寫加贈一個月;訂戶數無公開資料
數位訂閱補償:依實際中斷天數順延
天數由兩份公告日期相減;順延加加贈共 38 天,是停擺天數的 4.75 倍
8 天(9/8 → 9/16 主站恢復)同上本次事件9/9 與 9/16 公告;金額無公開資料
第三方資安機構鑑識與系統復原
估:無報價、無公開費率
人日數未公開台灣市場 IR 顧問一般日費,估 NT$40,000–80,000/人日2026-09-08 起9/9 公告寫「委託第三方專業團隊」,城邦向 iThome 證實委請第三方資安機構
數位廣告與電商營收損失(商周 Store 至 9/18 仍不可用)未公開9/8 起集團財報未分拆《商業周刊》數位營收;無法從公開資料推算
贖金無任何公開數字;本站不推測是否支付
對照基準:勒索軟體通報案件的平均申報損失
對照用,與本案無因果關係
全球 3,611 件申報損失合計逾 US$3,220 萬,平均每件約 US$8,917(約 NT$28.5 萬)2025 全年FBI IC3 2025 報告,資安署 2026-07-27 記者會引用
對照基準:一起事件的實際復原成本(NHS 病理檢驗供應商 Synnovis)
對照用:贖金從來不是帳單的大頭
單一事件估計約 £3,270 萬(數千項手術與門診延期,復原歷時數月)2024 起資安署 2026-07-27 記者會引用
對照基準:內容產業前例的停擺長度(KADOKAWA)
對照用:商周 8 天回到第一階段,在同類事件裡算快
單一事件2024-06-08 遭勒索軟體攻擊,2024-08-05 發布資料外洩通知,相隔 58 天2024KADOKAWA 官網 System Failure 專頁的 NEWS RELEASE 時序
合計(僅可證明列)0.000
匯率假設 1 USD ≈ NT$32。單價為公開牌價或帳單實付,來源:商周與 TOM 集團公告、數位發展部資安署 2026-07-27 記者會引用的 FBI IC3 2025 報告、KADOKAWA 官網(2024–2026)。「舉證」欄標明每筆損失的證據來源與等級( 可證明 推論 缺口)。

三個對照基準放在一起講一件事:贖金那一格永遠是最小的數字,停擺與重建才是帳單。

重點學習

keywords重點學習:最需要學習的 10 個關鍵字10
  1. 01
    雙重勒索(double extortion)
    加密只是第一層,第二層是「我也拿走了」。TOM 公告說尚未能確定有否外洩,正是卡在第二層還沒有答案。
  2. 02
    3-2-1 備份原則與離線副本
    資安署把它列為四道防線之首;沒有那個「離線」的 1,備份會跟正式系統一起被加密。
  3. 03
    不可變備份(immutable backup)
    離線做不到時的替代解:備份寫進去之後在保留期內誰都刪不掉,包含拿到管理員權限的人。
  4. 04
    還原演練(restore drill)
    「有備份」和「還原得回來」是兩件事。沒有帶日期的演練紀錄,你的備份目前只是一份帳單。
  5. 05
    RTO/RPO
    商周的公開數字是 RTO 約 8 天(主站第一階段)、RPO 界線落在 9 月 8 日。這兩個數字你也有,只是沒人量過。
  6. 06
    分階段復原(staged recovery)
    先出版、再閱讀、最後金流。復原順序就是資產排序,事前沒排過,事中一定亂排。
  7. 07
    內容管理系統與媒體資產庫(CMS/DAM)
    媒體業的核心資產不在 ERP,在 CMS 與圖庫。它們通常最老、最少人動、最容易被忘在盤點表外。
  8. 08
    假設外洩(assume breach)
    在「有沒有外洩」還沒答案的期間,商周先發防詐提醒。這就是把未確認的風險轉成使用者能執行的動作。
  9. 09
    事件公告的第二落點(holding statement)
    官網掛掉時公告發在哪?答案必須是一個不在同一套系統、不共用同一組帳號的地方,而且要先建好。
  10. 10
    報案與 TWCERT/CC 通報
    資安署的流程是:斷網、不付贖金、保留證據、報案、通報。報案與通報主管機關是兩條線,不能互相取代。

今天就可以來試試

try today今天就可以來試試15 分鐘

全部唯讀,不改任何設定;做完你會知道自己有沒有同樣的破口。

  1. 查出最重要那份資料庫「最近一次備份」的實際時間戳(唯讀列表)
    aws backup list-recovery-points-by-backup-vault --backup-vault-name YOUR_VAULT --query 'RecoveryPoints[].[CreationDate,ResourceArn,Status]' --output table
    gcloud sql backups list --instance=YOUR_INSTANCE --format='table(windowStartTime,status,type)'
    看到什麼代表什麼:最新那筆的時間到現在的差距,就是你真正的 RPO。它跟文件上寫的數字不一樣,以看到的這個為準。清單是空的,代表你目前的 RPO 是「全部」。
  2. 確認備份能不能被正式環境的同一組身分刪掉(這一題決定備份算不算「離線」)
    aws backup describe-backup-vault --backup-vault-name YOUR_VAULT --query '[BackupVaultName,Locked,MinRetentionDays,MaxRetentionDays]'
    aws s3api get-object-lock-configuration --bucket YOUR_BACKUP_BUCKET
    看到什麼代表什麼:Locked 是 false、或 object lock 查不到設定,代表拿到管理權限的人可以連備份一起刪掉——那它不是離線副本,只是另一份線上資料。
  3. 找出上一次「真的還原過」的紀錄(只查文件與工單,不執行還原)
    grep -RniE 'restore|還原|演練|drill|RPO|RTO' docs/ runbooks/ 2>/dev/null | head -20
    看到什麼代表什麼:找不到任何一筆帶日期的還原紀錄,代表你的備份從來沒有被驗證過。找得到但日期超過一年,效果差不多。
  4. 列出對全網開放的管理介面(唯讀查詢安全群組)
    aws ec2 describe-security-groups --query "SecurityGroups[?IpPermissions[?contains(to_string(IpRanges),'0.0.0.0/0')]].[GroupId,GroupName]" --output table
    看到什麼代表什麼:列出來的每一組都要能回答一句話:為什麼這個後台需要全世界看得到。答不出來的那幾組,就是下一次事件的起點。
  5. 回答一題不用指令的問題:官網掛掉時,公告發在哪裡
    看到什麼代表什麼:答案如果是「發在官網」,那就是沒有答案。指定一個不在同一套系統、不共用同一組帳號的位置(第三方頁面、社群官方帳號、電子報),而且今天就確認你有權限在那裡發文。商周整整一週有官方說法可讀,靠的就是這件事。
  6. 把「第一通電話打給誰」寫在紙上:內部通報聯絡人、外部鑑識廠商、報案窗口、TWCERT/CC 通報入口
    看到什麼代表什麼:四個欄位有任何一格填不出來,那一格就會在事發當天變成好幾個小時。資安署的流程是斷網、不付贖金、保留證據、報案並通報,每一步都需要一個具體的人名或連結。

回到 9 月 16 日那塊橫幅

那塊「重要公告」現在還掛在商周首頁最上面,說明頁的最後一行寫著「商周集團 敬上 2026年9月16日」。

9 月 8 日以前的文章讀得到了,9 月 9 日以後的還在補。首頁的「當期雜誌」模組停在第 2,025 期,公告開放的是第 2,027 期,中間那一期什麼時候歸位,還沒有人說。

有沒有資料真的流到外面,官方自己的答案還是「尚未能確定」。這件事要等的不是新聞,是下一份公告。

來源

本文為公開報導與官方公告的整理與拆解,非第一手鑑識;證據等級依來源可信度標註。

§
對應課程模組

M5 活體取證與離線鑑識(離線副本)· M6 證據包與舉發(公告與通報) · 想在自己的環境做一次同樣的盤點,從 自我盤點 開始。

newsletter
下一篇拆解直接寄到信箱

每篇新文章一封:三點摘要、關鍵字定義、今天能做的一件事。或先 加入會員 記錄你完成的任務。