愛德萬測試 2 月勒索事件,通知信日期 10 月 6 日:距發現 233 天,信件範本欄位含社會安全碼、護照與醫療資料,據 SecurityWeek 加州超過 500 人
趨勢新聞2026 年 10 月 9 日
日本半導體測試設備商愛德萬測試(Advantest)信上日期為 2026 年 10 月 6 日的個資外洩通知信,確認 2 月那起勒索軟體事件中,攻擊者從公司伺服器取走了個人資料。依 BleepingComputer 與 SecurityWeek 10 月 7 日引述的通知信,信件範本列出的項目包括聯絡資訊、出生日期、美國社會安全碼(SSN)、國民身分證號、駕照、護照號碼、醫療資訊與金融資訊;這是依收件人代入的欄位,不代表每個人都外洩了全部項目。公司 2 月 15 日發現入侵,到信上的日期相隔 233 天;信實際寄出是哪一天,本站無法確認。愛德萬沒有公布受影響總人數;SecurityWeek 依各州檢察長的備案報導,加州超過 500 人、麻州 14 人、佛蒙特州 8 人。
這起事件愛德萬在日本官網發過兩次公告。2 月 19 日的第一份寫道,公司「2026 年 2 月 15 日在 IT 環境中偵測到異常活動」,初步調查顯示「未經授權的第三方不正存取了本公司網路的一部分,並可能部署了勒索軟體」,若確認客戶或員工資料受影響會個別通知(本站譯)。3 月 4 日的續報說,公司與 Palo Alto Networks 的 Unit 42 等外部專家合作調查與修復,已向包括執法機關在內的有關當局報告,生產、出貨與客服照常運作,預估對 2026 年 3 月期(2025 會計年度)業績沒有重大影響,並寫「至今未確認與本事件相關的資料遭公開的跡象」(本站譯)。截至 10 月 9 日,愛德萬日文與英文新聞頁上與這起事件相關的公告仍只有這兩份,個資確認外洩的消息本站只在寄給個人的信與美國各州的備案中看到。這封信是否就是第一次個別通知,公開資料無法判斷。
通知信寫了什麼、沒寫什麼
BleepingComputer 引述的信文寫道:「2026 年 2 月,愛德萬得知一起資安事件,未經授權的第三方存取了愛德萬的系統,並從我們的伺服器取出部分資料。」下一句是:「從伺服器取出的資料包含屬於您的個人識別資訊。」(本站譯)信中提供 Kroll 的 18 個月身分盜用、信用與網路監控服務,啟用期限是 2027 年 1 月 4 日。SecurityWeek 引述的另一句是,公司「沒有資訊顯示您的個資已被公開或遭濫用」,但這起事件「可能使您面臨較高的身分盜用或詐騙風險」(本站譯)。
信裡沒寫的有三件事:受影響的是員工、客戶、合作夥伴還是三者都有;全球總人數;攻擊者是誰。BleepingComputer 與 SecurityWeek 都寫到,截至 10 月 7 日沒有勒索集團公開宣稱犯案。
各家怎麼報
人數:SecurityWeek〈Advantest Discloses Data Breach Months After Ransomware Attack〉(10 月 7 日,Eduard Kovacs)引用州檢察長備案,寫加州「超過 500 人」、麻州 14 人、佛蒙特州 8 人;三州的備案頁本站都沒能直接讀到,數字以 SecurityWeek 為準。BleepingComputer〈Advantest confirms personal information stolen in ransomware attack〉(10 月 7 日,Bill Toulas)沒有寫人數,只說已向愛德萬詢問、截稿前未獲回覆。印度媒體 The420.in 寫的三州數字與 SecurityWeek 相同。Tech Insider 的〈Advantest Data Breach: 233-Day Disclosure Gap〉稱 SecurityWeek「明確表示」三州數字不能相加推估全球總數;本站 10 月 9 日讀到的 SecurityWeek 版本裡沒有找到這句,是否出自其他版本或段落,本站無法確認。
日期:愛德萬自己的說法是 2 月 15 日「偵測到」異常;BleepingComputer 寫成「2 月 15 日,攻擊者入侵了網路」,把發現日寫成入侵日。資料外洩彙整站 ClaimDepot 列出加州檢察長備案的「外洩日期」是 2026 年 1 月 23 日、備案日 10 月 5 日。備案表上的這一欄沒有說明是入侵、資料取出還是其他時點,單憑它不足以判定攻擊何時開始;加州檢察長網站本站也連線不到,這個日期未能自行核對,列為待查。
外洩項目:BleepingComputer 列了九項,含「國民身分證號」與「其他身分證號」;SecurityWeek 的清單沒有身分證號,另列出姓名。兩者都有社會安全碼、護照、駕照、醫療與金融資訊,主要項目一致。
本站的讀法
3 月那份續報說「未確認資料遭公開」,10 月的信說「沒有資訊顯示個資已被公開或濫用」,兩句話其實一致:資料被取走和資料被放上網路是兩回事。要注意的是時間差。假設一位收件人的護照號碼 2 月被取走,而這封信是他第一次收到通知,那麼在 10 月之前,他只能從愛德萬 2 月與 3 月的公開公告得知事件,不知道自己的資料在內。這 233 天公司花在哪些調查步驟,信中沒有交代,不能據此推論公司刻意延後;是否符合各州通知期限,要看各州法規怎麼起算,本站沒有逐州核對。
對台灣讀者的關聯在供應鏈。愛德萬的測試機台是晶圓廠與封測廠的設備,設備商的帳號、遠端維護通道與客戶聯絡資料,平常都和客戶的系統連在一起。本站目前看得到的個別通知資訊只來自美國各州的備案與媒體引述,通知信沒有提到客戶資料或台灣據點;其他國家有沒有通知、台灣客戶是否受影響,本站無法判斷,愛德萬也沒有說明。