查看: 4|回覆: 2

Zeabur 重要資料外洩資安事件

[複製鏈接]

27

主題

11

回帖

245

積分

管理員

積分
245
發表於 昨天 12:26 | 顯示全部樓層 |閲讀模式
2026 年 8 月 27 日台灣 Zeabur 發生重要資料外洩資安事件。

Zeabur 已確認這不是單純「可能有漏洞」,而是已發生未授權存取,而且部分客戶的環境變數與密鑰確實被取走,甚至已有 API Key 遭實際盜用,所以嚴重度相當高。

Zeabur 官方狀態頁將事件命名為 「Unauthorized Access to Project Environment Variable Data」。

官方表示,攻擊者使用一組遭入侵的內部服務憑證,取得專案 Environment Variable 紀錄;Zeabur 隨後撤銷該憑證、封鎖存取路徑並進行事件控制。

而這次 Zeabur 官方已確認上述多種類型的 Secret 有暴露。

甚至即使使用者自己取了不同名稱,只要內容符合 AWS、GitHub、OpenAI、Anthropic、OpenRouter、Stripe 等已知憑證格式,也可能受到影響。



27

主題

11

回帖

245

積分

管理員

積分
245
 樓主| 發表於 昨天 12:27 | 顯示全部樓層
Zeabur 官方目前列出的已確認類型包括:

AWS Access Key / Secret Key
Cloudflare API Token
GitHub PAT / Token
Google / Gemini API Key
DigitalOcean Token
Linode Token
Stripe Secret Key
OpenAI API Key
Anthropic API Key
OpenRouter API Key
Database URL
MongoDB URI
MySQL / PostgreSQL / Redis 密碼
JWT Secret
Private Key
Client Secret
API Secret
Access Token

更重要:不是「可能外洩」,而是已有金鑰被拿去使用

Zeabur 公開說明指出,他們已經實際觀察到 Anthropic、OpenAI、OpenRouter API 憑證遭盜用。

因此官方特別要求客戶:

舊金鑰必須「撤銷」,不能只新增一支新 Key。

同時應該立即檢查 API 使用量及帳單是否出現異常。

27

主題

11

回帖

245

積分

管理員

積分
245
 樓主| 發表於 昨天 12:31 | 顯示全部樓層
Zeabur 在 8 月 28 日後續調查時,又發現其 Zeabur AI Hub 使用的 LiteLLM 出現可疑活動。

官方目前還在確認 LiteLLM 的異常是否與這次環境變數外洩屬於同一起事件。

出於預防措施,Zeabur已暫時停止 Zeabur AI Hub 服務。

這表示截至現在,Root Cause Analysis 還沒有完整公布。

2026 年 8 月 27 日,Zeabur 發生未授權存取事件,攻擊者利用遭取得的內部服務憑證存取資料庫,造成部分客戶專案 Environment Variables 中的 API Key、Access Token、資料庫密碼及其他 Secret 外洩;Zeabur 並已確認 OpenAI、Anthropic、OpenRouter API 憑證出現實際盜用情況。事件目前仍在調查,完整事故原因尚未公布。
您需要登錄後才可以回帖 登錄 | 立即註冊

本版積分規則

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:[email protected]

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版發帖
关注公众号
返回頂部