敬請期待
首頁 > 

3C科技 > APP軟體 > Twitch 驚傳 4 萬名實況主個資遭竊取兜售!資安媒體研判並非遭駭 疑似遭爬蟲與社交工程收集

分享 : 

APP軟體

Twitch 驚傳 4 萬名實況主個資遭竊取兜售!資安媒體研判並非遭駭 疑似遭爬蟲與社交工程收集

社交工程真的是現代人不能不防的手段
By

2026/09/15

全球知名直播平台 Twitch 近日傳出大規模個資外洩風波。一名自稱的駭客日前在暗網中公開兜售一批 Twitch 實況主資料,宣稱手上掌握約 4 萬名創作者的相關資訊。

Twitch
(圖片來源/Getty Images)

不過根據資安媒體「Cybernews」的報導,他們在取得駭客提供的部分資料後進行調查,認為目前沒有足夠證據顯示 Twitch 平台本身遭到直接入侵,這批資料反而更可能是透過爬蟲大量蒐集公開資訊後整理而成。但由於部分樣本沒有公開在實況主個人資訊頁面,因此也讓 Twitch API 是否遭到濫用成為調查重點。

駭客宣稱掌握 4 萬名實況主資料 真實姓名與信箱都在其中

根據駭客公開的販售資訊,這批資料約涉及 4 萬名 Twitch 實況主,資料欄位包括使用者名稱、Twitch 個人檔案網址、電子郵件地址、真實姓名、追蹤者人數,以及帳號驗證狀態等資訊。

Twitch 驚傳 4 萬名實況主個資遭竊取兜售!資安媒體研判並非遭駭 疑似遭爬蟲與社交工程收集
(圖片來源/Getty Images)

Cybernews 進一步取得駭客作為證據提供的 501 筆樣本進行檢查,確認其中確實能找到上述多項資料,包括部分實況主的真實全名與電子郵件地址。從資料內容來看,這也不像單純整理 Twitch 公開頁面上的頻道資訊而已,部分個人資訊的取得方式也因此引起資安研究人員注意。

實況主目前追蹤者數量對不上 資料疑似來自過去某個時間點

研究人員在比對樣本後發現,部分實況主目前的實際追蹤者人數,已經明顯高於資料庫所記錄的數字。這項差異顯示,駭客手上的資料很可能不是近期取得,而是過去某個時間點透過爬蟲或是社交工程大量收集後保存下來的舊資料。至於實際抓取時間,目前仍無法確定。

因此他們認為從目前掌握的跡象來看,這起事件更接近透過其他手法取得大批實況主資料,而不是 Twitch 的系統遭到駭入所導致的。

部分私密信箱並未公開 Twitch API 是否遭濫用仍待釐清

不過,這批資料中仍有一個值得注意的地方,就是部分實況主的電子郵件地址,並沒有直接顯示在 Twitch 公開個人頁面上。這也讓研究人員懷疑,駭客取得資料的方式可能不只有爬蟲。除了蒐集實況主公開頁面上的資訊之外,也可能進一步利用 Twitch API 取得其他資料。

由於 Twitch API 存取需要使用相應的存取權杖,研究人員推測,攻擊者可能利用自行取得的存取憑證進行大量資料收集,也不排除有人取得其他遭到外洩的憑證後,藉此存取資料。不過目前並沒有足夠證據證明 Twitch API 本身遭到攻破,因此這部分仍屬於資安團隊目前提出的可能性。

Twitch 生態高度依賴第三方工具 實況主也要注意外部服務風險

這起事件發生之際,實況主使用的第三方工具也陸續成為資安問題的關注焦點。此前實況主廣泛使用的直播工具 Streamlabs,其母公司 Logitech 旗下相關服務也曾傳出遭到惡意組織「ShinyHunters」入侵。

Twitch 驚傳 4 萬名實況主個資遭竊取兜售!資安媒體研判並非遭駭 疑似遭爬蟲與社交工程收集
(圖片來源/Getty Images)

由於 Twitch 實況主經常連結到 Streamlabs 等第三方工具進行直播與頻道管理,因此即使 Twitch 平台本身沒有遭到直接入侵,第三方服務平台的資料外洩同樣可能成為創作者個資曝光的來源。

4 萬名創作者資料集中整理 釣魚與社交工程風險恐增加

實況主們而言,這次事件真正需要留意的並不只是「資料有沒有被駭走」,而是大量個人資訊被整理到同一份資料庫後,可能進一步被拿來進行精準詐騙。

雖然使用者名稱、頻道網址與追蹤者人數等資訊,本來就可能在網路上公開取得,但當真實姓名、電子郵件地址與頻道規模等資料被集中整理後,詐騙者就更容易鎖定特定創作者。

例如對方可能利用實況主的頻道資訊,假冒品牌方聯繫合作,或偽裝成 Twitch 官方寄送帳號驗證通知,誘導創作者點擊惡意連結。一旦實況主因此輸入帳號密碼或其他驗證資訊,便可能進一步造成帳號遭盜用,甚至連帶影響與頻道綁定的其他服務。

資安團隊建議開啟 2FA 收到可疑訊息先確認來源

針對這次事件,Cybernews 建議 Twitch 使用者與實況主提高帳號安全性,除了使用具備即時掃描與自動更新功能的防毒、防釣魚軟體之外,也應避免在不同平台重複使用相同或過於簡單的密碼,並透過密碼管理器建立獨立且強度較高的密碼。

此外,開啟雙重身分驗證並優先使用驗證器 App,而非簡訊驗證;電子郵件服務也可以開啟 Gmail、Outlook 等平台提供的釣魚郵件過濾功能。

系統與常用軟體則應維持最新版本,遇到要求提供帳號資訊、進行身分驗證或點擊連結的訊息時,也不要急著操作,應先確認寄件者身分與連結網址,必要時直接透過 Twitch 官方管道重新確認。

目前這批資料的實際來源、抓取時間,以及部分未公開電子郵件究竟如何被取得,都還沒有得到完整答案。現階段也沒有證據能直接證實 Twitch 平台遭到入侵;不過對實況主來說,當個人資訊被集中整理後,後續可能衍生的釣魚與社交工程攻擊,才是目前更需要提高警覺的風險。

參考來源

訂閱Paradaily Google News,隨時掌握最新動漫、遊戲、3C消息!點我加入
尚無留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

本站所刊載之圖文內容等版權皆屬原廠商或原作者所有,非經同意請勿轉載
Paradaily超脫日常 https://news.para-daily.com/
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram