
收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序
先保住核心帳戶,再逐個截斷舊密碼引發嘅撞庫風險
收到「你嘅資料可能已外洩」呢類通知,第一下通常會想即刻撳入去換密碼。不過個通知本身亦可以係釣魚餌,攻擊者就係等你心急。**唔好撳訊息入面嘅連結,亦唔好用附上嘅電話或回覆地址。**自行開官方 app、輸入平時用開嘅網址,或者由書籤登入帳戶,再去安全通知、登入紀錄同官方公告核對。寄件網域同排版只可以當線索,唔足以證明封信係真;CISA 嘅指引同樣建議用獨立渠道驗證可疑訊息。
140 個重用密碼,唔係普遍統計
Android Authority 作者 Megan Ellis 收到外洩警告後,發現同一個舊密碼出現喺超過 140 個已儲存登入項目;當中有重複網址、已改密碼嘅紀錄,亦橫跨唔同電郵地址同用戶名稱。呢個數字只反映作者自己多年累積落嚟嘅情況,唔可以當成一般人平均水平。值得留意嘅係,Google 當時只標出 11 個高風險登入,另一個密碼管理器先搵到較完整嘅重用清單。單一工具冇警告,唔等於其他帳戶已經乾淨。
點解十年前嘅密碼仲可以出事
舊密碼最麻煩嘅地方,係你可能早已唔記得某個購物網、討論區或者停用 app 仲保存住帳戶。服務多年後出事,外洩嘅電郵同密碼組合就可能流入黑市資料庫。攻擊者會用自動化程式,將同一組資料試落其他網站,呢種做法就係撞庫。HKCERT 對憑證填充嘅解釋亦指出,重用帳號密碼會令一宗外洩牽連其他服務。密碼有幾多符號、當年有幾難估都幫唔到手,因為對方攞到嘅係現成組合,根本唔使由零開始估。
先盤點,唔好靠記憶逐個估
可以先用手機、瀏覽器或可信密碼管理器內置嘅安全檢查,搵出「已外洩」、「重用」同「太弱」三類登入。Google Password Manager 而家有正式嘅 Password Checkup,Apple 裝置亦會標示弱密碼同可能外洩嘅密碼。工具之間掃描範圍唔同,亦只睇到你已經儲存嘅登入資料,所以最好連舊瀏覽器、舊手機同其他密碼庫一齊檢查。見到已停運網站都唔好即刻刪紀錄,先留低網址、用戶名稱同舊電郵,方便之後判斷邊組資料曾經重用。
外洩查詢工具可以用,但要識睇限制
Have I Been Pwned 可以查電郵有冇出現喺佢收錄嘅外洩資料,一般即時查詢唔使畀錢。按佢嘅私隱政策,電郵搜尋結果唔會明確儲存;Pwned Passwords 就會先喺裝置端將密碼雜湊,只傳雜湊值頭五個字元,服務唔會收到原文密碼。不過資料庫冇可能涵蓋所有未公開外洩,查唔到都唔代表安全。亦唔好將現用密碼交畀來歷不明嘅「外洩檢查」網站,呢一步做錯,等於自己送出登入鎖匙。
換密碼要有次序:電郵行先
如果清單好長,**第一輪先處理主要電郵,跟住係銀行、付款服務、Apple/Google 帳戶,再到社交、購物同其他仍有用嘅服務。**電郵排第一,因為好多網站都靠佢重設密碼;Apple 同 Google 帳戶又可能連住雲端檔案、裝置、已儲存密碼同第三方登入。每個帳戶除咗換密碼,仲要檢查復原電郵、電話、已登入裝置、轉寄規則、第三方 app 權限同近期活動,有陌生 session 就登出。Apple 自己嘅帳戶被入侵處理指引亦建議移除唔認得嘅裝置同資料。
每個帳戶都用獨立密碼,避免一個外洩拖累其他帳戶
新密碼要長、隨機兼獨立,交畀可信密碼管理器產生同保存,比自己改年份、加網站縮寫穩陣得多。密碼庫本身就要用一條從未喺其他地方用過嘅長密語,再開 passkey 或雙重認證。服務支援 passkey 就優先用;仲要密碼嘅話,認證 app 或實體保安匙通常穩陣過短訊驗證。NIST 嘅最新消費者密碼指引指出,passkey 每個登入都用唔同密鑰,亦較難俾釣魚網站偷走;MFA 就算喺密碼外洩後,仍可多擋一關。
清理完第一輪,剩低嘅舊論壇、停運服務同重複紀錄可以分批處理:刪到帳戶就刪,改到密碼就換,完全登入唔到就保留紀錄,確認同一組舊憑證冇再用喺任何重要帳戶。收到外洩通知唔使一晚清晒幾十個登入,但核心帳戶要即日處理;之後每隔一段時間再睇密碼管理器嘅安全報告,會實際過等下一封警告先執手尾。
參考來源
- Android Authority — My 140 reused passwords finally came back to bite me. Here’s how I fixed it — original report
- NIST:How Do I Create a Good Password? — 核對獨立密碼、密碼管理器、MFA 同 passkey 建議
- Have I Been Pwned 私隱政策 — 核對電郵查詢、Pwned Passwords 雜湊處理方式同資料庫限制
- Google:Change compromised passwords in your Google Account — 核對 Password Checkup 現有介面同外洩、重用及弱密碼分類
- Apple:If you think your Apple Account has been compromised — 核對 Apple 帳戶改密碼、檢查裝置、復原資料同雙重認證步驟
- HKCERT:惡意嘅情報收集 — Now I See You — 解釋資料外洩、密碼重用同憑證填充點樣連成帳戶接管風險
- CISA:Four Cybersecurity Essentials for SLTTs — 支持唔經可疑訊息內嘅連結或聯絡資料驗證通知
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。






