Zeabur 公布資安事件調查報告:正式資料庫出現漏洞,部分用戶 API Key、密碼遭讀取

Neo
分享
Zeabur 公布資安事件調查報告:正式資料庫出現漏洞,部分用戶 API Key、密碼遭讀取

雲端部署平台 Zeabur 公布八月資安事件完整調查報告。攻擊者最初利用用戶部署的 NextChat 服務漏洞進入共享叢集,隨後取得 Zeabur 管理員權限及 AWS root 金鑰,最終透過內部維運任務連入正式環境資料庫,讀取部分用戶的專案環境變數。遭讀取的資料包含第三方及 AI 服務 API Key、雲端存取憑證、資料庫連線資訊與密碼、應用程式簽章金鑰等敏感設定。

NextChat 漏洞成入口,攻擊者跨越四道系統邊界

調查顯示,攻擊者首先鎖定一個部署在東京共享叢集、當時仍在運作的 NextChat v2.16.1 服務。

攻擊者利用與 MCP 功能授權檢查不足有關的 CVE-2026-7644,取得容器內的遠端程式碼執行權限(RCE),再利用共享叢集原有的跨專案內網連線,存取保存路由資訊的快取。

廣告 - 內文未完請往下捲動

這份快取除了網域與服務的對應資料,也存放了 Zeabur 舊版 Legacy API Key。攻擊者批次測試取得的金鑰後,找到少數仍然有效的高權限金鑰,其中一組屬於 Zeabur 團隊管理員。

Legacy API Key 是 Zeabur 早期提供 CLI 與自動化腳本使用的驗證方式,不支援權限範圍(scope)、沒有明確期限,也無法針對操作及資源限制權限,因而讓入侵範圍迅速擴大。

內部服務存放 AWS root 金鑰

取得管理員 API Key 後,攻擊者開始列舉 Zeabur 內部專案與服務,並讀取內部管理服務的環境變數。當中包含多組 AWS 存取金鑰,以及一組長期保留的 AWS root 使用者金鑰。

雲端稽核紀錄顯示,攻擊者讀取設定後隨即測試並使用這些金鑰,以 root 身分列舉 AWS 資源,接著進入位於東京的共享叢集、建立異常的一次性工作,並將其中一個服務帳號提升為叢集管理員。

雖然 Zeabur 核心系統部署於另一家雲端供應商,正式資料庫也沒有公開網路入口,但共享叢集中有一項負責清理服務的定時維運任務,可以透過私有網路連回核心系統。

該任務同時持有權限超出工作所需的資料庫憑證。攻擊者控制共享叢集後,也一併取得這條私有網路及資料庫存取路徑,最終進入正式環境資料庫。

用戶環境變數遭讀取,AI Hub 金鑰未被實際使用

Zeabur 確認,攻擊者曾讀取部分專案環境變數的名稱與內容,可能涉及:

  • OpenAI、Anthropic、Gemini、OpenRouter 等第三方 AI API Key
  • AWS、Cloudflare、DigitalOcean 等雲端服務憑證
  • GitHub Token
  • 資料庫連線網址與密碼
  • JWT、應用程式簽章金鑰及其他專案機密設定

攻擊者也曾利用取得的 Zeabur Legacy API Key 查詢部分帳號與 AI Hub 資訊,並建立新的 AI Hub 存取金鑰。不過 Zeabur 比對使用及計費紀錄後表示,這批金鑰未曾被用來呼叫 AI Hub,也沒有產生費用,目前均已撤銷。

針對正式資料庫,Zeabur 表示目前的查詢紀錄只確認專案環境變數遭讀取,尚未發現攻擊者讀取其他類型資料的證據。

異常活動約一天後,才因用戶回報曝光

最早確認的異常 API 請求出現在 8 月 27 日 02:34(UTC);07:54 已出現正式資料庫入侵紀錄,11:52 起更開始大量讀取專案環境變數。

直到 8 月 28 日 02:34,Zeabur 收到用戶回報 API Key 遭盜用,才確認發生資安事件,與最早的異常請求相隔約 24 小時。Zeabur坦承,當時的監控及告警並未成功辨識這些未經授權的存取。團隊在 8 月 28 日 08:53 寄出第一封緊急通知,但因初期證據不完整而誤判影響範圍,同日 17:03 又補發第二封通知。

Zeabur 表示,NextChat 漏洞雖然是最初入口,但平台本身仍有責任在用戶工作負載遭入侵後,限制攻擊者可以接觸的網路、資料與權限。

此次事件反映出多項內部安全缺口,包括路由快取保存平台憑證、Legacy API Key 缺乏權限限制與有效期限、內部服務持有過高的 AWS 權限,以及維運任務同時擁有跨環境網路連線與過度授權的資料庫憑證。

值得注意的是,共享叢集與 Legacy API Key 在事件發生前都已進入退場階段。Zeabur 已於今年 2 月宣布共享叢集退場計畫,3 月停止建立新專案、4 月停止在既有專案建立新服務,但本次被利用的服務在退場公告前便已部署並持續運作。

Legacy API Key 全面停用,環境變數改由用戶自行保存

事件發生後,Zeabur 已停用或輪替內部管理金鑰、資料庫密碼及快取密碼,全面關閉 Legacy API Key 驗證方式,並切斷共享叢集連往正式資料庫的路徑。

平台也補強 API 授權檢查,讓現行 Access Token 支援 scope、期限與請求紀錄;同時新增高權限異動、雲端帳號異常使用及可疑資料庫查詢告警。

Zeabur 另推出重大安全升級,允許專用伺服器用戶將環境變數完整遷移至自己的伺服器,從 Zeabur 中央資料庫移除;用戶也可移除由 Zeabur 保存的 SSH 密碼與私鑰,並查看 SSH 登入紀錄。

不過這些調整不會自動讓已經曝光的舊憑證失效。Zeabur 建議所有用戶更換任何曾存放於平台環境變數、目前仍有效的憑證,即使未被列入官方通知,也應檢查第三方服務的存取紀錄、用量及帳單。

若第三方 AI API Key 因本次事件遭盜用並產生額外費用,用戶可向 Zeabur 提出補償申請。Zeabur 已於 9 月 9 日將事件狀態標記為已解決,表示多數補償申請已完成驗證,但跨系統紀錄比對、用戶支援與後續安全改善仍將持續進行。

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。