
Klaviyo 註冊表格疑將密碼送去廣告商:用過同一組密碼要即刻換
追蹤 script 收到整份表格,官方話少過 200 人受影響,但紀錄未必完整
一個表格設定,敏感資料跟住廣告數據一齊走
網店營銷平台 Klaviyo 一個帳戶註冊表格設定出錯,研究人員發現,新客戶填入嘅電郵、密碼、公司名、公司網站同電話號碼,可能一併傳咗去頁面內嘅第三方追蹤服務。涉及嘅公司包括 Google、Meta、HubSpot、Microsoft、LinkedIn 同 X 等。Klaviyo 已確認問題同 app 設定有關,亦話漏洞已經修正;暫時冇證據顯示第三方曾經查看、保存或者濫用呢批資料,所以唔應該寫成 Klaviyo 遭黑客攻入。
廣告追蹤 script 點解掂到密碼
所謂 pixel 好多時唔只係一粒圖片,背後通常有 JavaScript 記錄頁面瀏覽、撳掣同轉換事件,再將數據送返分析或廣告平台。呢類 script 同註冊表格喺同一頁運行;網站一旦錯誤設定事件內容、表格欄位或者自動收集功能,原本只想回報「有人完成註冊」,結果可以連輸入值都打包送走。2022 年一項大型網站研究亦發現,追蹤同 session replay 工具曾經喺多個網站意外收集密碼,證明呢類問題早有先例。
「少過 200 人」未必反映完整範圍
研究人員 Sam Jadali 話,有問題嘅表格最少喺 2024 年 2 月至 2025 年 11 月期間運作,實際時間可能更長。Klaviyo 就話,根據而家仲查到嘅 active logs,已知少過 200 人受影響,亦通知咗呢批用戶。不過公司冇交代 logs 保存幾耐、漏洞完整存在時段、各第三方實際收到幾多資料,亦冇公開通知內容。呢個『少過 200 人』只計到 logs 仲查到嘅個案,較早註冊嘅帳戶仍然未排除風險。
註冊過 Klaviyo,而家應該做咩
**先直接去 Klaviyo 官網重設密碼,唔好等通知。**新密碼要獨立使用,交畀密碼管理器產生同保存。如果舊密碼曾經用喺其他服務,要逐個更換,優先處理公司電郵、網店後台、支付服務同雲端帳戶;只改 Klaviyo 嗰邊,密碼重用帶來嘅風險仲喺度。跟住開啟 MFA,Klaviyo 官方建議優先用認證器 app。收到聲稱同今次事故有關嘅電郵時,亦應自行輸入官網地址登入,避免假通知趁機釣魚。
公司帳戶要再查多一層
Klaviyo 管理員除咗改自己密碼,亦要檢查所有帳戶成員,移除已離職員工、舊代理公司同唔再使用嘅帳戶,再喺 Settings > Users 要求全員開啟兩步驗證。官方指引亦建議查看近期 campaigns、flows、名單匯出同 API 活動,遇到陌生操作就撤銷可疑 API key,再聯絡內部 IT 同 Klaviyo。重設密碼會終止現有登入 sessions,呢一步對踢走可能已登入嘅人尤其重要。
呢次外洩點解特別麻煩
營銷平台通常連住網店客戶名單、電郵發送權限同各種整合,帳戶一旦失守,攻擊者可以睇資料、匯出名單,甚至借品牌身份發釣魚郵件。事件暫時未有濫用證據,但密碼已經屬於唔應該送到廣告系統嘅認證資料,保守處理成本只係換密碼同開 MFA。至於實際受影響規模,仲要等 Klaviyo交代完整 logs 覆蓋期、第三方處理結果同更清楚嘅通知安排。
參考來源
- TechCrunch — Signed up for Klaviyo? Dozens of advertisers may have seen your password — original report
- Suspected Account Compromise — Klaviyo 官方帳戶事故處理指引,包括重設密碼、終止 sessions、檢查活動同撤銷 API key。
- General Account Security Tips and Tricks — Klaviyo 官方建議使用獨立密碼、開啟 MFA,並優先選用認證器 app。
- How to reset your Klaviyo password — Klaviyo 官方重設密碼步驟同密碼長度要求。
- Leaky Forms: A Study of Email and Password Exfiltration Before Form Submission — USENIX Security 研究,提供網站追蹤工具意外收集表格電郵同密碼嘅技術背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







