← 網誌  ·  2026-07-02

"你的電郵出現在資料外洩事件中:立即該做的事"

你查過外洩通報網站,或收到公司來信,結果就在眼前:你的電郵地址捲入了資料外洩事件。先說令人安心的部分——這很常見、可以補救,而接下來一小時的專注處理,已能消除大部分風險。以下按優先次序說明該做的事。

首先,弄清楚實際外洩了甚麼

「你的電郵出現在外洩之中」可以有很不同的含義,視乎被盜資料庫中與它並列的是甚麼:

  • 只有電郵地址。 預期垃圾郵件和釣魚會增加。煩人,但危險性低。
  • 電郵加密碼(雜湊或明文)。 嚴重。攻擊者會拿這組組合到其他網站嘗試——這叫撞庫攻擊,而它有效正因為人們重複使用密碼。
  • 電郵加個人資料(姓名、電話、地址、出生日期)。提高針對性釣魚的風險,嚴重情況下更可能導致身份盜用。
  • 電郵加財務資料。 除下述所有步驟外,還須密切留意銀行和信用卡狀況。

如果你尚未親自核實,將你的地址放入外洩檢查,查看它出現在哪些外洩事件,以及涉及哪些資料類別。

第一步:更改外洩帳戶的密碼

立即行動,即使該公司聲稱密碼經過雜湊處理。雜湊值可以被破解,尤其是弱密碼。新密碼要長、隨機而且獨一無二——密碼產生器加密碼管理器是標準組合,自有其道理。

第二步:追查該密碼的每一處重用

這一步比任何其他步驟都重要。如果外洩的密碼守護着其他帳戶,那些帳戶現在形同公開。

  1. 列出所有用過相同或相似密碼的網站(密碼管理器可以找出重複項;靠記憶也行,大約同期註冊的網站是重點對象)。
  2. 逐一改為獨一無二的密碼。
  3. 由最高價值的目標開始:先是主要電郵帳戶,然後是任何儲存了付款方式的帳戶,再到社交帳戶。

你也可以用密碼外洩檢查確認某個密碼是否已在破解密碼清單中流傳。一旦出現,所有使用該密碼的帳戶都應視作已被入侵。

第三步:鎖好最重要的門

  • 為主要電郵、銀行,以及任何你真正在乎的帳戶開啟雙重認證。認證應用程式勝過 SMS。
  • 檢查電郵帳戶的設定,看看有沒有你沒設立過的轉寄規則、篩選器或已連結的應用程式。曾短暫取得存取權的攻擊者,往往會留下這些後門繼續閱讀你的郵件。
  • 在服務提供相關功能的地方檢視近期活動——登入紀錄、已連線的工作階段、你不認得的寄件備份。

第四步:提高對釣魚的警覺

外洩後的釣魚攻擊是人們最低估的威脅。攻擊者現在知道你的地址、往往還有你的姓名,以及是哪個服務外洩的——足以寫出「就近期事故,請驗證你的帳戶」這類令人信服的訊息。

  • 切勿透過電郵中的連結登入。自己輸入網站地址。
  • 對緊迫感、帳戶關閉威脅和意外的附件保持懷疑。
  • 記住,真正的外洩通知很少要求你點擊任何有時限的東西。

第五步:留意慢火式的後果

  • 如涉及財務資料,監察銀行和信用卡帳單,留意小額的「試探性」扣款。
  • 如外洩涉及身份資料,考慮透過當地信貸資料機構凍結信貸或設立詐騙警示。
  • 預期該外洩地址收到的垃圾郵件會永久增加。我們的阻止垃圾郵件指南講解圍堵方法。

第六步:縮小下一次外洩的波及範圍

下一次外洩一定會來——未必直接針對你,但某處某個資料庫總會載有你的某個地址。目標是令它變成一件無關痛癢的小事。

  • 不要再到處使用同一個地址。 分區管理:一個核心地址留給關鍵服務、別名用於真實帳戶、拋棄式地址應付一切一次性用途。完整體系見我們的電郵私隱指南
  • 拋棄式表格就給拋棄式地址。 下載、試用、需登記的內容和商店註冊,全部可以交給會自動過期的 MailDrop 收件箱。當那個資料庫外洩時——註冊資料庫無日無之地外洩——攻擊者得到的是一個已不存在、也從未與你掛鈎的地址。未用過的話,先看甚麼是臨時電郵
  • 從此不再重用密碼。 獨一無二的密碼,令外洩由萬能匙失竊變成只遺失一條鑰匙。
  • 定期重新檢查。 每隔幾個月,或在新聞出現重大事故後,快速用外洩檢查過一遍,就能保持領先。

坦白的總結

單是電郵捲入外洩,本身很少是災難。災難出現於外洩密碼曾被重用,或在混亂之際中了釣魚電郵。更換受影響的密碼、消滅所有重用、開啟雙重認證,並在往後幾星期對收件箱保持懷疑。然後把教訓帶到將來:放進你無法控制的資料庫的真實資料愈少,下一次外洩能從你身上拿走的就愈少。

Open Inbox
← 臨時電郵可以保留多� 驗證碼未送達?完整疑難排解指南 →
工具箱