驗證器要裝在手機上,登入框才拿得到那六位數字。你在電腦上搜下載網址,心裡預設交出的是一次安裝、一個官方品牌、一套只產生驗證碼的程式。瀏覽器裡已經記住的信箱密碼、遊戲工作階段、錢包檔案,看起來跟「再裝一個驗證器」無關。2026 年 9 月 17 日,LastPass 和 Delphos Labs 把這條預設拆開了:排在搜尋結果前面的 GitHub 產品頁,可以只借品牌名稱,不經過官方商店;Windows 上跑過那個非官方安裝檔之後,被讀走的不是驗證碼本身,而是這台機器上已經存好的密碼和工作階段。
把帶密碼的截圖傳到 Gyazo 之後,密碼雜湊、工作階段和圖片文字還會留下什麼寫的是你主動上傳的一張圖。本文換問題:你沒有把密碼貼進對話框,也沒有把截圖傳到圖床,只是從搜尋結果裝了一個「驗證器」,本機儲存的密碼、工作階段和錢包還會不會被讀走。金鑰如果改走閱後即焚,形態仍是 s.html?id=…#…,建立與閱讀都不用註冊。MyPassGen 的工具開啟即用。下面不拆安裝檔、不講某種程式怎麼執行,只對照 The Hacker News 轉述的 9 月 17 日聯合說明、BleepingComputer 9 月 18 日報導和 SecurityWeek 9 月 21 日報導已經寫下的範圍,以及你能當場核對自己的下載來源。
先分清兩件事
「LastPass 官方系統和使用者密碼庫沒有遭到入侵」擋住的是雲端那一側。已經在這台 Windows 上跑過搜尋結果裡非官方安裝檔的人,瀏覽器儲存的密碼並不因此還安全。換密碼要換一台你能確認乾淨的裝置。不要用「官方沒被入侵」代替「這台機器上存過哪些密碼、哪些工作階段還活著」。更不要打開來歷不明的安裝檔做對照試驗。
搜尋結果裡的下載,不等於官方驗證器
LastPass 自己的產品說明把 Authenticator 寫成免費的 iOS/Android 應用程式:在 App Store、Google Play,或從 lastpass.com 走進官方商店。它產生標準 TOTP,也可以在支援的登入上點一下推播。官方沒有把「到 GitHub 搜儲存庫、下 Windows 安裝檔」寫成安裝路徑。搜尋框裡排在前面的結果,證明的是關鍵字和頁面長得像,不是數位簽章,也不是商店審核。台灣使用者若改搜「LastPass 驗證器 下載」,看到的中文產品頁同樣要用這條標準:入口是不是商店,而不是頁面上有沒有官方標誌。
這和「網頁有沒有把你正在產生的密碼當業務資料送出」不是同一條路。MyPassGen 的產生頁可以在瀏覽器 Network 裡核對沒有把明文當業務資料送出;你從搜尋結果點進去的安裝檔,走的是那一頁自己的轉址和自己的下載。聯合說明寫,假產品頁會排進 LastPass Authenticator download 這類檢索,點下載會再跳幾步,最後落到攻擊者控制的壓縮檔。壓縮檔被灌到最多 148 MB,好讓一部分按檔案大小略過掃描的工具放行。檔案很大,不等於裡面是完整的官方安裝程式。
複製密碼之後,剪貼簿還會被誰讀走寫的是密碼離開產生頁、進了系統剪貼簿。瀏覽器「儲存密碼」離開的是登入框,進了這台機器上的瀏覽器儲存。你沒有點複製,密碼也已經在本機。非官方安裝檔一旦在這台 Windows 上跑過,讀的就是這一層,不是你有沒有把密碼貼進聊天。把未打碼的密碼交給瀏覽器儲存,和把密碼寫進郵件正文是同一類問題:對方看見的是你曾經主動留下的副本,見把臨時密碼寫進郵件正文,已傳送、轉寄和手機預覽還會留下什麼。
9 月 17 日寫進說明的數字
LastPass 的威脅情報組和 Delphos Labs 在 2026 年 9 月 17 日發布聯合說明。The Hacker News 於 9 月 21 日轉述,BleepingComputer 於 9 月 18 日、SecurityWeek 於 9 月 21 日分別寫了範圍。要點先記三句:官方系統、服務和使用者密碼庫沒有遭到入侵,被借走的是品牌名稱;真實驗證器只來自 lastpass.com 和官方應用程式商店,不來自 GitHub;若你已經在 Windows 上執行過那個非官方安裝檔,本機儲存的密碼和工作階段按已讀走處理。
活動被發現的日期寫成 8 月 13 日。轉址頁在 9 月 10 日仍在提供指令碼轉址,內容在 8 月 27 日到 9 月 10 日之間改過,說明當時還在維護。LastPass 寫,同一套假頁面至少冒充了 40 個品牌——密碼管理器這一側,再加上至少 39 家別的公司。另有一頁假的 macOS LastPass 產品頁,在研究者來得及查看之前已被撤下。聯合說明把這類非官方安裝檔稱為 Rapuncel,並寫它會收集:25 種瀏覽器裡儲存的登入資料,30 種加密貨幣錢包資料,Discord、Steam、Telegram 的登入工作階段,Windows 認證管理員裡的內容,檔名帶 password、seed、wallet 或 recovery 的文件,以及每台已連接顯示器的截圖。感染人數沒有公布。
官方對「密碼庫被沒被拖走」寫得很硬:沒有。存疑的是你自己的下載路徑。你記得是從商店裝到手機上的,和這台 Windows「下載」資料夾裡那份一百多 MB 的壓縮檔,不是同一件事。新聞標題裡的 LastPass 三個字,不能替你回答「我點開的是哪一條連結」。
瀏覽器儲存的密碼,本來就在這台機器上
瀏覽器的「儲存密碼」把網址、帳號和密碼留在本機設定裡,好讓下一次登入自動填入。你沒有點複製,密碼也已經離開登入框,進了這台電腦。聯合說明把「二十多種瀏覽器裡儲存的登入資料」列進被收集的範圍,針對的就是這一層:不是你正在產生的那一條,而是過去幾個月、幾年裡點過「儲存」的整份清單。
重複用過,一份清單就是多扇門。信箱、雲端硬碟、程式碼代管如果共用相近密碼,讀走瀏覽器儲存清單的人,不必再猜你在別的網站用什麼。本機對照常見弱密碼名單,只能證明命中了公開清單,不能證明這台機器有沒有被讀過,見本機對照外洩名單,和全網密碼查詢差在哪。該輪替的是這台 Windows 上瀏覽器曾經儲存過的那一批,不是「我現在已經移除那個安裝檔」這一眼。
Chrome 和 Edge 後來加過本機保護,用來擋住「直接把儲存的密碼檔拷走」。聯合說明寫,這一次的收集範圍仍然包括這些瀏覽器裡的儲存項目。對你能當場核對的人來說,差別不在演算法名字,而在:密碼是不是還以可自動填入的形式躺在這台可能已經被讀過的機器上。能不用瀏覽器儲存正式環境密碼,就不要把主密碼交給自動填入;必須儲存時,也把「這台電腦一旦被讀,清單就整份走」算進殘留,而不是只算「我沒有點複製」。
工作階段、錢包和截圖是另一層
Discord、Steam、Telegram 的登入工作階段證明的是「已經是本人」。改登入框裡的密碼,擋不住還活著的工作階段——改完密碼和驗證碼之後,瀏覽器裡的 AI 登入工作階段還會讓誰進去寫過,Okta 把尚未過期的工作階段叫 skeleton key。聯合說明把這三家的工作階段憑證單獨列進收集範圍。只改密碼、不打開各家官網的已登入裝置清單,工作階段這一層還在。說明點名的是這三家,不是你手機上每一個即時通訊;LINE 若只是平常傳話的管道,不要把它算進這份清單,但也不要以為「沒被點名」就等於這台 Windows 上的瀏覽器密碼還在你手裡。
錢包檔案和檔名帶 seed、recovery 的文件是另一條。瀏覽器儲存的是網站密碼;桌面上的助記詞、錢包備份,常常以普通檔案的形式躺在文件資料夾裡。聯合說明把「約三十種錢包」和這類檔名寫進同一份清單。截圖則把當時螢幕上的像素一併帶走——網址列裡完整的焚鏈、密碼管理器的可見結果區、剛打開的助記詞,對截圖都是同一類畫面。本機 PNG 和會議回放裡的像素怎麼殘留,見螢幕分享和截圖時,密碼和 # 後面的金鑰會被誰看見。
Windows 認證管理員是第三層。系統自己存的 Wi-Fi、應用程式和已儲存登入,不一定出現在瀏覽器的儲存清單裡,但還在這台機器上。聯合說明把它和瀏覽器登入資料並列。你只清了 Chrome 的已儲存密碼,不等於這一層一起空了。三層不要互相代替:改網站密碼、撤銷即時通訊工作階段、把錢包備份從這台機器挪走,是三件分開的事。
在同一台機器上改密碼,不等於已經乾淨
聯合說明給已經執行過非官方安裝檔的人寫的處理是:把這台機器上瀏覽器儲存的每一條密碼、錢包檔案、Discord/Steam/Telegram 工作階段,以及認證管理員裡的內容,都當成已經離開;換密碼要換另一台能確認乾淨的裝置,不要在這台機器上打開那些網站再改一次。說明還寫,這台機器重新啟動之後,收集動作仍可能繼續——把安全軟體關掉再打開,擋不住下一次讀取。能重灌系統或做核心層級鑑識的,按那台機器已經被讀過處理,不要只移除一個圖示。
因此,「我已經把那個安裝檔刪了」和「我在這台電腦上把信箱密碼改掉了」都不能當成免責聲明。以你是否還在用同一台 Windows 登入要保護的帳號為準。官方密碼庫沒被拖走,只說明 LastPass 雲端那一側不是源頭;你自己瀏覽器裡儲存過的、重複使用過的密碼,仍要按「已經複製」輪替。
不要為了「核對是不是同一份安裝檔」再去打開搜尋結果裡的下載頁,也不要在這台機器上執行來歷不明的檔案做對照。能當場看的是:「下載」資料夾裡有沒有你不記得從官方商店來的大檔案壓縮檔,以及你當時是從 lastpass.com 走進商店,還是從搜尋結果走進 GitHub。路徑對得上官方商店,才談得上「我裝的是驗證器」;路徑對不上,先當這台機器上的儲存清單已經離開。
對照表:官方驗證器和非官方安裝檔各留下什麼
同一條曾經儲存在瀏覽器裡的測試密碼,至少能分成五條「誰還能再讀到」的路徑。差別不在品牌口號,而在你點開的是商店還是搜尋結果,以及換密碼時人在哪一台裝置上。
| 你做了什麼 | 本機還留下什麼 | 聯合說明已點名的殘留 |
|---|---|---|
| 只從官方商店把驗證器裝到手機 | 手機上的 TOTP;電腦瀏覽器儲存清單仍在 | 無(說明寫官方系統和密碼庫未被入侵) |
| 從搜尋結果下 Windows 安裝檔並執行 | 瀏覽器儲存清單、認證管理員、錢包檔案仍在磁碟 | 25 種瀏覽器登入資料、工作階段、錢包、截圖按已收集處理 |
| 刪掉安裝檔,仍在這台電腦上改密碼 | 新密碼再次進入可能已被讀的環境 | 說明要求換乾淨裝置;重新啟動後讀取仍可能繼續 |
| 只改網站密碼,不看已登入裝置 | 與工作階段清單無關 | Discord/Steam/Telegram 工作階段仍可能有效 |
| 密碼從未交給瀏覽器儲存,交接走焚鏈且通道拆開 | 測試檔可刪 | 儲存清單裡搜不到完整憑證;對半拼齊才能解密 |
第五列和前四列不要混。把完整 s.html?id=…#… 存進瀏覽器書籤或再複製到這台可能已被讀的電腦,工作階段和截圖仍可能拿到整段憑證,只是代管密文的服務看不到金鑰。編號和金鑰拆開,全文搜尋才搜不到能打開的完整連結。完整連結仍要當密碼本身保管。本機先加密再同步的是檔案;瀏覽器儲存清單一旦被讀,後補一個 .lock 不會把已經離開的明文密碼收回來。
當場核對
下面這組步驟不依賴任何品牌承諾。全程使用不會登入真實工作帳號的測試密碼,例如只在本機記一行 orange-lake-7。不要拿正在使用的主密碼、正式環境 API 金鑰、真實錢包或真實焚鏈練手。不要為了核對再去執行搜尋結果裡的安裝檔。
- 回想你裝 LastPass Authenticator 的入口。官方路徑是 App Store、Google Play,或從 lastpass.com 走進這兩家商店。官方說明把它寫成手機應用程式,不是 GitHub 上的 Windows 安裝檔。你當時打開的如果是搜尋結果裡的儲存庫頁,記下這一條,不要用「頁面上有官方標誌」代替商店。
- 打開這台 Windows 的「下載」資料夾,按時間看 8 月中旬以來有沒有檔案很大、名字像驗證器或 LastPass 的壓縮檔。聯合說明寫過灌到 148 MB 的檔。有這樣一份、而你又對不上官方商店,按「這台機器上的儲存清單可能已經離開」處理。不要解壓縮,不要再點一次。
- 若你確認跑過非官方安裝檔:停止在這台電腦上登入要保護的帳號。換另一台你能確認乾淨的裝置——手機官方應用程式、另一台沒下過那個檔的電腦——再改密碼。MyPassGen 的密碼產生器隨機模式 6–128 位,預設 16,低於 8 位會提示較弱;開啟即用,產生結果不作為業務資料上傳。重複使用過的密碼,用密碼檢測在本機對照常見弱密碼名單——它能證明命中公開清單,不能證明這台機器有沒有被讀過。
- 在乾淨裝置上打開 Discord、Steam、Telegram 的已登入裝置或工作階段清單,把你不認得的工作階段撤掉。只改密碼、不看工作階段清單,等於只換了門鎖鑰匙、沒收回已經發出去的門卡。信箱、雲端硬碟、程式碼代管同樣看一遍「已登入裝置」。
- 錢包和檔名帶還原詞的文件,不要在這台可疑電腦上打開。能在乾淨裝置上從官方錢包應用程式查看餘額和轉帳紀錄的,先看有沒有你沒做過的操作。助記詞一旦在這台機器的文件資料夾裡出現過,按已經複製處理,不要只改一個網站密碼了事。
- 另建一條 MyPassGen 閱後即焚連結,寫入同一句測試密碼,過期選 24 小時,閱讀次數保持 1。聊天或工單裡只貼井字號前面的
s.html?id=…,金鑰用電話或當面說。開啟即用,無需註冊。接收方只有編號時應看到連結不完整;兩半湊齊才能解密。讀完後覆蓋剪貼簿,不要把帶#的網址存進會同步的瀏覽器設定,也不要把結果頁整屏留在這台電腦上。
公司電腦再加半步:問清楚軟體必須從哪一份官方清單安裝、搜尋結果裡的儲存庫能不能進允許清單。MyPassGen 不會代你判斷某台機器有沒有被讀過,核對結果以你剛才的下載來源、乾淨裝置上的工作階段清單為準。
必須交接金鑰時怎麼拆
一對一、對方能立刻打開時,不要把密碼寫進會進瀏覽器儲存清單、會進這台電腦文件資料夾、會長在截圖像素裡的地方。在本機產生密碼,再做成閱後即焚。建立焚鏈時瀏覽器用 AES-256-GCM 加密,明文上限 32 KB,閱讀次數預設 1、上限 10,過期可選 1 小時、24 小時、7 天,或只按次數、不設 TTL。伺服器只暫存密文。金鑰放在網址的 # 後面,存取紀錄和 Referer 裡看不到這一段;被讀過的瀏覽器儲存清單和全螢幕截圖看得到,所以不要把完整連結交給自動填入,也不要把結果頁留在桌面。
必須讓儲存庫或工單裡留個入口時,把通道拆開。檔案只發負責人和編號,以及「金鑰走電話」這一句。電話、當面或另一個即時訊息帳號(台灣日常多用 LINE)只發 # 後面那一截。沒有兩半就解不開。這是用法,不是產品預設拆分;建立頁產生的仍是一條完整連結,方便一對一交接。會產生預覽卡片的頻道,先用測試連結看預覽會不會計數,見把閱後即焚連結貼到 Slack 或微信,預覽會不會先燒掉一次。錯誤訊息和設定摘錄先走隱私清洗打碼,再決定還要不要貼進聊天。
超過 32 KB 的金鑰包或匯出表,不要硬塞進焚鏈,走檔案加密盒:瀏覽器裡 AES-256-GCM 串流加密,單檔不超過 5 GB,輸出 .lock / .enc,密碼另發。本機先加密再同步,對面只看到密文。把未打碼的密碼交給瀏覽器儲存,和把未加密的憑證檔推進雲端硬碟是同一類問題:證明「我是本人」或「這是金鑰」的那一份,離開了你以為只是在裝驗證器的視窗。瀏覽器裡做加密時怎麼當場核對明文沒有作為業務資料上傳,見瀏覽器裡做加密,怎麼當場核對明文沒有上傳。
做完「我是從官方商店裝的還是從搜尋結果下的」「這台 Windows 還要不要用來改密碼」「只改密碼會不會清掉工作階段」這三次核對,你就已經能回答本文的問題:官方密碼庫沒被拖走,不等於本機儲存清單還在你手裡。LastPass 守住的是他們能守住的雲端;你瀏覽器裡點過「儲存」的那一批,以及 Discord、Steam、Telegram 還活著的工作階段,不是看完一則「官方沒被入侵」就會變空的。下載來源和乾淨裝置適合當核對入口,不適合假設「我只是裝了個驗證器就結束了」。
常見問題
LastPass 官方沒被入侵,我是不是就不用改密碼?
看你點開的是哪一條下載。官方系統和使用者密碼庫未被入侵,只涵蓋從 lastpass.com 和官方商店安裝的那一側。這台 Windows 如果跑過搜尋結果裡的非官方安裝檔,瀏覽器儲存的密碼、工作階段和錢包仍按已經離開處理。以下載路徑為準,不要用新聞標題裡的品牌名稱代替這一眼。
我已經刪掉安裝檔,能不能在這台電腦上改密碼?
不能當成已經乾淨。聯合說明要求換另一台能確認乾淨的裝置再改。說明還寫,這台機器重新啟動之後讀取仍可能繼續。先換裝置,再輪替這台電腦上瀏覽器曾經儲存過的帳號,並撤銷即時通訊工作階段。
我只在手機官方商店裝過驗證器,要不要輪替瀏覽器儲存的密碼?
就這一次聯合說明而言,官方商店那條路徑沒有被寫成入侵入口。瀏覽器儲存清單是另一層日常殘留:這台電腦若還被別的來歷不明的程式讀過,清單仍可能離開。官方沒被入侵,不能證明你從未在別的下載裡點過「儲存」。
建立和閱讀要註冊嗎?刪錯了有沒有客服能找回?
不需要註冊。建立與閱讀都對訪客公開。密文按次數或過期焚毀之後,沒有伺服器明文備份,也沒有客服信箱可以找回。發錯通道就重新產生密碼、另建一條連結,不要反覆重新整理同一條碰運氣,也不要把結果頁留在可能已被讀過的電腦上補發。