Cookie:研究揭露一年內 524 億筆 Cookie 遭竊

Cookie 的設計初衷是讓瀏覽體驗更加順暢,但 NordVPN 的研究顯示,Cookie 對資訊竊取程式而言已變得極具價值。在為期一年的觀察期間,研究人員發現超過 524 億筆遭竊的 Cookie,所暴露的風險涵蓋追蹤與個人分析檔案建立,乃至連線劫持等多種攻擊手法。NordVPN 的連線劫持警示功能可在連線階段 Cookie 出現在已知遭竊 Cookie 資料集時,協助您即時因應。

2026 年 8 月 3 日

10 分鐘閱讀

Cookie 研究

NordVPN 的研究顯示,瀏覽器 Cookie 已成為資訊竊取惡意軟體的主要目標之一。在為期一年的觀察期間(2025 年 6 月 9 日至 2026 年 6 月 8 日),研究人員從歷史資訊竊取程式資料中辨識出 52,389,324,619 筆遭竊的 Cookie。

在資料集所涵蓋的遭竊資料類型中,Cookie 的原始記錄數量最為龐大。同一資料集還包含 67.5 億筆自動填入記錄、21.7 億個檔案、15.5 億筆憑證記錄、6.079 億組密碼、3.414 億個不重複受害者電子郵件,以及 109 萬張支付卡。整體而言,資訊竊取程式所蒐集的 Cookie 記錄數量,是所有其他遭竊資料類型總和的 4.6 倍以上。

一年感染所產生的資料

如此驚人的規模說明了為何瀏覽器 Cookie 會成為極具價值的目標。部分 Cookie 協助網站記憶您的偏好設定或維持登入狀態,另一些則用於廣告投放、行為追蹤或數據分析。當資訊竊取程式從受感染裝置蒐集 Cookie 後,這些資料可能揭露您的線上活動、協助犯罪者建立您的興趣分析檔案,或是(以連線階段 Cookie 為例)協助攻擊者嘗試接管您的活躍登入連線階段。

使用者通常透過不安全的下載、偽造軟體更新、惡意廣告、釣魚連結、破解軟體、遊戲作弊工具或受感染的電子郵件附件而感染資訊竊取惡意軟體。本研究中提及的服務(如 Netflix、YouTube、Twitch 或 Google)並非惡意軟體來源,而是裝置受感染且瀏覽器資料遭蒐集後,可能遭暴露的帳號實例。

本次研究中,廣告與追蹤類 Cookie 佔遭竊 Cookie 的最大比例。這類 Cookie 雖然無法讓攻擊者直接存取帳號,但仍可揭露您的線上行為、興趣偏好及瀏覽模式等資訊。

追蹤行為還可能涉及幾種您不太熟悉的 Cookie 類型:

  • 第三方 Cookie由您正在瀏覽的網站以外的網站或服務所植入,通常用於廣告投放、再行銷及跨站追蹤。
  • 超級 Cookie:這是一種持久性更強的追蹤檔案,能將識別資訊儲存在一般瀏覽器 Cookie 儲存空間之外,因此比標準瀏覽器 Cookie 更難移除。
  • 殭屍 Cookie:這類追蹤 Cookie 能在使用者刪除後自我重建,在侵犯隱私權方面尤為嚴重。

也就是說,這項研究的發現表明,遭竊的 Cookie 即使無法解鎖帳號,仍具有利用價值。在如此龐大的規模下,即便是用於廣告、分析和追蹤的 Cookie,也能讓網路罪犯掌握某人造訪哪些網站、可能對什麼感興趣,以及他們在網路上的活動軌跡。

三大資訊竊取程式家族主導了大部分的竊取行為

大多數遭竊的 Cookie 記錄與少數資訊竊取程式家族有關。三個資訊竊取惡意軟體家族(Lumma-C2、RedLine 和 Vidar)佔據了本次研究中所辨識出的遭竊 Cookie 近五分之四。

Lumma-C2 佔最大比例,佔所有遭竊 Cookie 的 34.5%,其次是 RedLine 的 27.2% 和 Vidar 的 18.1%。三者合計佔遭竊 Cookie 總量的 79.8%。

資訊竊取程式家族

這種集中現象值得關注,因為少數幾個廣泛使用的資訊竊取程式就能從受感染裝置暴露大量瀏覽器資料。這些工具專為從受感染裝置蒐集資料而設計,蒐集範圍包括瀏覽器儲存的 Cookie、已儲存的憑證、自動填入記錄、檔案,以及其他對網路罪犯有用的資訊。

執法機關的查緝行動已瓦解了部分主要的資訊竊取程式運作,但尚未消除更廣泛的威脅。當某個惡意軟體家族被削弱時,其他家族仍可繼續蒐集瀏覽器資料。這表示 Cookie 竊取並非侷限於單一組織或攻擊行動——即使某個運作遭到瓦解,新型或仍活躍的資訊竊取程式仍可持續鎖定瀏覽器資料。

網路 Cookie 本身並不具危險性。網站使用 Cookie 來維持頁面正常運作、記憶使用者偏好,並在登入後辨識使用者身分。風險始於 Cookie 從瀏覽器中遭竊,攻擊者嘗試重複使用這些 Cookie,讓網站誤認為他們仍是已登入的使用者。

連線階段 Cookie 最為敏感,因為其協助網站辨識使用者是否已登入。如果攻擊者竊取到有效的連線階段 Cookie,他們可能嘗試冒充該使用者,無需輸入密碼即可存取帳號。這類攻擊手法即為 連線劫持。

其他遭竊的 Cookie 雖然無法直接解鎖帳號,但仍可幫助攻擊者進一步瞭解目標對象,使詐騙手法更具說服力。當 Cookie 與來自同一資訊竊取程式記錄中的遭竊憑證、自動填入記錄、檔案或裝置詳細資訊一併存在時,攻擊者能更清楚地描繪出裝置背後的使用者樣貌,進而利用這些背景資訊量身打造詐騙手段。

這正是 Cookie 竊取規模如此重要的原因。遭竊的密碼是顯而易見的資安風險,但遭竊的 Cookie 同樣能揭示人們使用哪些服務、如何瀏覽網頁,以及攻擊者是否有機會接管活躍的連線階段。

Cookie 竊取不限於特定地區或平台——只要裝置遭到感染,瀏覽器中儲存的 Cookie 就可能會暴露。NordVPN 研究人員在超過 250 個國家和地區發現了遭竊的 Cookie,顯示資訊竊取惡意軟體一旦觸及受感染裝置,其擴散範圍極為廣泛。

以遭竊 Cookie 總量計算,印度以 46.8 億筆居首,其次為巴西 28.3 億筆、美國 24.3 億筆、印尼 21 億筆,以及菲律賓 19.3 億筆。越南、土耳其、巴基斯坦、墨西哥、法國、埃及、泰國、哥倫比亞、阿根廷和秘魯也名列最高數量的國家之中。

Cookie 遭竊的地區分布

若將遭竊 Cookie 數量與人口規模相比較,排名則截然不同。烏拉圭的人均遭竊 Cookie 數量最高,約為每人 29 筆,其次是秘魯約每人 23 筆,智利約每人 22 筆。

這並不表示這些國家的每個人都受到影響。單一受感染裝置可能暴露大量 Cookie,因此該數據呈現的是遭竊 Cookie 數量與人口的對比規模,而非個別受害者的人數。

綜合來看,這些發現顯示 Cookie 竊取的範圍既廣泛又分布不均。其實際風險很簡單——一旦資訊竊取惡意軟體觸及某台裝置,該瀏覽器中儲存的 Cookie 就可能會暴露,無論該裝置位於何處。

日常帳號也出現在遭竊記錄中

研究也顯示,資訊竊取程式的資料與日常線上帳號的關聯有多密切。在遭竊的登入記錄中,accounts.google.com 出現次數最多,共 1,178 萬筆記錄,其次是 facebook.com 的 810 萬筆,以及 login.live.com 的 785 萬筆。

使用者最常遭竊的登入資訊

其他廣泛使用的服務也出現在前十名中,包括 Instagram、Discord、Netflix、Roblox,以及 Facebook 和 Instagram 的行動版網域。這項排名顯示,資訊竊取程式不僅蒐集與銀行、企業或高價值商業帳號相關的資料,也蒐集與您日常使用的服務相關的資料。

這一點之所以重要,是因為個人帳號通常與您數位生活的其他面向緊密相連。一筆遭竊的登入資訊可能暴露訊息內容、已儲存的支付方式、帳號復原選項、已連結的個人檔案,或重複使用的憑證。當遭竊的 Cookie 和憑證記錄來自同一台受感染裝置時,攻擊者可能擁有不只一種方式來濫用該帳號。

研究也發現,在已安裝安全軟體的裝置上同樣出現了遭竊的 Cookie。在有列出已安裝安全軟體的竊取記錄中,96.3% 標示為 Windows Defender,其餘則為商用防毒軟體。

這並不表示防毒工具毫無用處,而是說明沒有任何單一防護層能阻擋所有的資訊竊取程式感染。您還需要掌握資料可能已遭暴露的時機,並迅速採取行動——包括登出帳號、變更密碼,以及掃描裝置是否存在惡意軟體。

串流媒體與娛樂帳號在警示數據中格外突出

NordVPN 的連線劫持警示數據提供了一個有限的樣本,呈現當暴露的連線幾段 Cookie 被偵測到時,哪些服務可能出現。在 2026 年 6 月的一項內部分析中,串流媒體與娛樂服務經常出現在受影響的裝置中:Twitch 與 47 台受影響裝置有關聯、Netflix 為 42 台、YouTube 為 29 台。Bing 出現在 20 台受影響裝置上,Reddit 則出現在 6 台受影響裝置上。

此樣本並不代表所有遭竊的 Cookie、所有受影響的帳號,或更廣泛的 NordVPN 研究資料集。這不應被視為遭竊服務的完整排名。然而,此樣本顯示連線階段 Cookie 竊取不僅對銀行、電子郵件或工作帳號構成風險。

娛樂帳號同樣可能遭到濫用、轉售,或被當作進一步帳號侵害的跳板,尤其當這些帳號包含已儲存的支付方式、共享個人檔案或重複使用的憑證時。

NordVPN 的連線劫持警示如何協助您因應

NordVPN 的連線劫持警示功能會在連線階段 Cookie 出現在已知遭竊 Cookie 資料集時發出通知。這有助於您迅速因應——登出受影響的帳號、變更密碼,並建立新的連線階段 Cookie。

內部資料顯示,許多受影響的裝置在使用者收到警告後便不再觸發警示,不過該分析是以警示活動作為替代指標,而非直接追蹤新 Cookie 的建立時間。在 144 台具有指紋辨識的裝置中,每台裝置的中位數為 2 次警示。在該樣本中,58 台裝置僅觸發了 1 次警示,49 台觸發了 2 至 5 次警示。

連線劫持警示是 NordVPN 新一代防毒工具的一部分,專注於偵測在已知遭竊 Cookie 資料集中發現的暴露連線階段 Cookie。如果您收到警示,仍應掃描裝置是否存在惡意軟體,因為活躍的資訊竊取程式可能持續蒐集新的 Cookie。

如果您發現 Cookie 遭竊,請在所有裝置上登出受影響的帳號。登出可以關閉活躍的連線階段,降低遭竊的連線階段 Cookie 繼續被攻擊者利用的可能性。

接下來,請變更密碼、啟用雙重驗證,並檢視近期帳號活動、已連線的裝置、帳號復原選項及已儲存的支付方式。如果發現任何可疑之處,請立即移除並更新您的安全設定。

最後,請清除瀏覽器中的 Cookie、根據隱私權偏好檢視設定以啟用或停用 Cookie,並掃描您的裝置是否存在惡意軟體。

研究方法

NordVPN 研究人員透過 NordStellar 平台分析了歷史資訊竊取程式的 Cookie 資料,以瞭解遭竊 Cookie 的數量、相關的惡意軟體家族、國家層級的分布情況,以及 Cookie 的使用模式。

分析期間涵蓋約一年,從 2025 年 6 月 9 日至 2026 年 6 月 8 日。本研究中所有數據均為該時間區間內的累計 Cookie 記錄數量。標題中的 52,389,324,619 指的是 Cookie 記錄筆數,而非不重複的使用者、裝置或感染次數。

研究也將 Cookie 記錄與更廣泛資料集中涵蓋的其他遭竊資料類型進行比較,包括自動填入記錄、檔案、憑證記錄、密碼、不重複受害者電子郵件及支付卡。惡意軟體家族與國家佔比均以一年期間的完整 Cookie 總量為基礎計算。

Cookie 資料蒐集自竊取記錄,研究人員使用了隨附於這些記錄的中繼資料。國家層級的研究結果是根據與 Cookie 同時出現在受感染電腦記錄中的國家資訊所得出,而非來自 Cookie 本身。部分 Cookie 記錄未包含國家資訊,因此僅將含有國家資料的記錄納入各國統計。

惡意軟體家族的歸類依據為記錄中已包含的標籤,並與該記錄中的 Cookie 進行比對。Cookie 類別則依據 Cookie 名稱中的關鍵字進行分類,例如名稱包含「連線階段」的 Cookie。防毒軟體相關發現基於 9,838,326 筆記錄了安全產品的竊取記錄,其中 96.3% 列為 Windows Defender,其餘為商用防毒軟體。

本文中的資訊還包含 2026 年 6 月的一項 NordVPN 連線劫持警示內部資料分析。該分析涵蓋了 2026 年 5 月 17 日至 6 月 10 日期間接收到的 2,057 筆彙總警示列,事件時間戳記範圍從 2026 年 2 月 4 日至 6 月 10 日。分析涵蓋 144 台具有不同指紋的裝置,未包含裝置指紋的列則從逐裝置分析中排除。

該分析無法直接追蹤新 Cookie 的建立時間,因為匯出資料未包含 Cookie 識別碼或 Cookie 建立時間戳記。取而代之的是,以警示活動結束時間作為替代指標。

這些研究結果反映了透過 NordStellar 平台分析的觀察到的資訊竊取程式資料,以及有限的內部連線劫持警示洞察。這些數據不應被解讀為該期間內全球每一筆遭竊 Cookie 的完整統計、受影響的不重複使用者或裝置數量,也不應視為全球所有遭竊 Cookie 的排名。

一鍵啟動線上安全

使用業界領先的 VPN 保持安全

Kelly Hsieh | NordVPN

Kelly Hsieh

Kelly是一名文案作家,深信文字的力量能改變世界。除了研究最新網路安全資訊,她還熱愛旅遊、美食以及經典電影。