導語:2023年新加坡星巴克驚傳約20萬名顧客個資外洩,相關資料早在9月就已在暗網流傳。究竟哪些資料遭竄改?信用卡資訊是否安全?官方如何回應?本文詳解事件始末、關鍵漏洞成因,並提供實用資安建議,幫助消費者避開數位風險。
新加坡星巴克近期爆發嚴重個資外洩事件,約20萬名曾透過官方App或網站下單的電子商務用戶個人資料,遭不明人士取得並在網路論壇兜售。據瞭解,這批資料最早於9月10日現身暗網,其中一份包含用戶敏感資訊的檔案甚至以3500新元成交,但實際流出數量仍待查證。
星巴克在9月16日向受影響用戶寄發通知郵件,強調信用卡資料並未儲存在系統內,因此不受本次事件影響。同時聲明會員計畫中的點數、儲值金額及累積獎勵均完好無損。官方進一步說明,這次外洩的資料僅限於曾透過數位平臺交易的註冊用戶。
新加坡星巴克發言人向媒體證實,公司在9月13日接獲資安團隊通報後,立即啟動應急機制,除了主動聯繫當事顧客,也全面配合主管機關調查。目前雖然尚未釐清資料如何外流,但已採取額外加密措施強化系統防護。
深入調查發現,本次事件可能與星巴克後臺系統的一組API密鑰外洩有關。該密鑰曾意外暴露在開源代碼平臺GitHub上,攻擊者可利用它取得內部系統存取權限,風險等級被評定為最高級的Critical。資安專家Kumar率先發現這項漏洞,不僅提供出現問題的GitHub儲存庫連結,還示範瞭如何透過該密鑰竄改授權用戶清單。
值得注意的是,Kumar提交漏洞報告後三週,星巴克才正式回覆。雖然回應速度引發討論,但最終仍給予4000美元的高額賞金(遠高於常規的250-375美元區間),並即時移除有問題的代碼庫、更換所有相關憑證。這次處置被視為星巴克史上最重大的資安補救行動之一。

隨著雲端服務普及,企業面臨的資安挑戰日益複雜。近年全球已發生多起大規模個資外洩事件,累計影響人數達上億規模,造成的經濟損失更是難以估計。儘管商家普遍部署防火牆、加密技術與生物辨識等防護措施,但面對蓄意攻擊時仍可能出現防線缺口。
星巴克發言人重申,保護顧客隱私是公司首要任務,未來將持續升級資安系統並加強員工訓練。新加坡個人資料保護委員會也證實已介入調查,要求星巴克說明事件經過與改善方案。對於消費者而言,建議定期檢查帳戶異常活動、啟用雙因素驗證,並避免在不可信平臺輸入敏感資訊。
The above content is compiled by CoffeeHunters, a coffee news website.