Cookies:研究显示一年内有 524 亿个 Cookie 被盗

Cookie 最初的使命是优化您的浏览器体验,但 NordVPN 的研究证实,它们现在已成为恶意软件窃取数据的核心目标。在短短一年内,研究人员追踪到了超 524 亿个被盗 Cookie。这些失窃数据不仅暴露了用户的上网轨迹和兴趣画像,更让黑客得以直接劫持用户的活动会话。面对防不胜防的泄露风险,NordVPN 推出的会话劫持警报能够及时发出警告,帮助您在危机扩大前迅速采取行动。

2026 年 8 月 3 日

阅读时间 10 分钟

一个人边吃饼干边查看电脑上的 Cookie 研究

NordVPN 研究显示,浏览器 Cookie 已成为信息窃取恶意软件的主要目标之一。在 2025 年 6 月 9 日到 2026 年 6 月 8 日的观察期内,研究人员在历史信息窃取程序数据中找出了 52,389,324,619 个被盗的 Cookie。

在数据集中的各种被盗数据类型里,以原始记录数量计算,Cookie 的出现次数最多。同一数据集内包含 67.5 亿条自动填充条目、21.7 亿个文件、15.5 亿条凭据记录、6.079 亿个密码、3.414 亿个独立的受害者邮箱地址,以及 109 万张支付卡。总计下来,信息窃取程序收集的 Cookie 记录数量比其他所有列出的被盗数据类型总和还要多出 4.6 倍。


一年的感染数据

如此庞大的数据规模,足以说明为什么浏览器 Cookie 会成为黑客眼中的高价值目标。某些 Cookie 能帮网站记住您的偏好或保持登录状态,其他的则用于广告、跟踪或数据分析。当信息窃取程序从受感染设备中收集到 Cookie 时,它们可能会暴露您的上网活动,帮犯罪分子建立您的兴趣画像。如果涉及会话 Cookie,攻击者还能尝试接管您活动的登录会话。

人们通常是因为不安全的下载内容、虚假的软件更新、恶意广告、网络钓鱼链接、破解应用、游戏作弊器或受感染的电邮附件而染上信息窃取恶意软件。这项研究中提及的服务(如 Netflix、YouTube、Twitch 或 Google)并非恶意软件的来源。它们只是在受感染设备的浏览器数据被收集后,可能面临风险的账号示例。

在本次研究中,广告和跟踪 Cookie 在被盗 Cookie 里占了最大比例。这些 Cookie 也许不能让攻击者直接访问某个账号,但它们依然能泄露关于您的在线行为、兴趣爱好以及浏览习惯的信息。

跟踪过程还可能涉及几种您未必了解的 Cookie:

  • 第三方 Cookie:它们由您当前访问网站之外的平台或服务放置,常用于广告投放、重定向和跨站跟踪;
  • 超级 Cookie:这是一类更持久的跟踪文件,能在常规浏览器 Cookie 存储空间之外保存标识符,清除起来比标准浏览器 Cookie 难得多;
  • 僵尸 Cookie:这是一种跟踪 Cookie,能在用户将其删除后自动重新生成,对隐私的侵犯极其严重。

这项发现表明,被盗的 Cookie 并不需要具备解锁账号的功能才能产生价值。在如此庞大的数据规模下,哪怕是用于广告、分析和跟踪的 Cookie,也能向网络犯罪分子展示受害者访问了哪些网站、可能对什么感兴趣,以及他们在网上的活动轨迹。

三大信息窃取程序家族制造了大部分盗窃事件

绝大多数被盗的 Cookie 记录都与少数几个信息窃取程序家族有关。研究发现,Lumma-C2、RedLine 和 Vidar 这三大信息窃取恶意软件家族,制造了近五分之四的 Cookie 盗窃事件。

Lumma-C2 占比最大,达 34.5%,紧随其后的是 RedLine(27.2%)和 Vidar(18.1%)。它们合计占被盗 Cookie 总数的 79.8%。


五分之四的 Cookie 盗窃事件由三个信息窃取家族造成

这种集中现象不容忽视。少数被广泛使用的信息窃取程序就能让受感染设备的大量浏览器数据暴露无遗。这些工具专为收集受感染设备的数据而设计,包括浏览器存储的 Cookie、保存的凭据、自动填充条目、文件,以及其他对网络犯罪分子有用的秘密信息。

执法部门的打击行动瓦解了一些大型的信息窃取程序网络,但未能从根本上消除更广泛的威胁。当一个恶意软件家族被削弱时,其他家族依然会继续收集浏览器数据。这说明 Cookie 盗窃并不是某一个组织或活动的专利,即便某次恶意行动被阻断,新出现的或仍在活跃的信息窃取程序依然会紧盯着浏览器数据。

互联网 Cookie 本身并不危险。网站在互联网上使用 Cookie 来维持页面正常运行、记住用户偏好,并在用户登录后对其进行身份识别。真正的风险发生于 Cookie 从浏览器中被盗,且攻击者试图重复使用它们,以此欺骗网站,让网站以为是已登录的用户本人在操作。

会话 Cookie 最为敏感,因为它们能帮网站识别出用户已经登录。如果攻击者偷走了一个处于活动状态的会话 Cookie,他们就能尝试冒充该用户,无需输入密码即可访问账号。这种类型的攻击被称为会话劫持

其他类型的被盗 Cookie 也许无法直接解锁账号,但它们能帮攻击者进一步了解受害者,让骗局显得更逼真。当被盗的 Cookie 与同一份信息窃取程序日志中的凭据、自动填充条目、文件或设备详细信息同时出现时,攻击者就能更清晰地描绘出设备背后的用户形象,并利用这些背景信息定制专属骗局。

这正是我们需要密切关注 Cookie 盗窃规模的原因。密码被盗是显而易见的风险,但被盗的 Cookie 同样能揭示人们使用了哪些服务、他们的浏览方式,并暴露攻击者是否有机会接管活动会话。

Cookie 盗窃并不局限于某一个地区或平台。只要设备受到感染,存储在其浏览器中的 Cookie 就可能面临泄露。NordVPN 研究人员在 250 多个国家/地区都发现了被盗的 Cookie,这反映出信息窃取恶意软件一旦接触到受感染设备,其传播范围有多么广泛。

按被盗 Cookie 总量计算:印度在该数据集中以 46.8 亿个记录位列第一,其次是巴西(28.3 亿)、美国(24.3 亿)、印度尼西亚(21.0 亿)和菲律宾(19.3 亿)。越南、土耳其、巴基斯坦、墨西哥、法国、埃及、泰国、哥伦比亚、阿根廷和秘鲁也跻身数量最高的国家之列。


Cookie 被盗地点

当将被盗 Cookie 数量与人口规模进行对比时,情况大不相同。相对于人口规模,乌拉圭的人均被盗 Cookie 数量最高,约为 29 个,其次是秘鲁(约 23 个)和智利(约 22 个)。

这并不意味着这些国家里的每个人都中招了。因为一台受感染的设备可能会泄露大量 Cookie,所以该数据反映的是被盗 Cookie 总量相对于人口的规模,而不是具体的受害者人数。

综合来看,这些发现表明 Cookie 盗窃不仅范围极广,而且分布不均。实际的风险其实很简单:只要信息窃取恶意软件侵入了您的设备,不论该设备身处何地,其浏览器中存储的 Cookie 都有暴露的危险。

日常账号出现在被盗记录中

研究还展示了信息窃取程序数据与日常在线账号挂钩的频繁程度。在被盗的登录记录中,accounts.google.com 出现次数最多(高达 1,178 万条记录),紧跟其后的是 facebook.com(810 万)和 login.live.com(785 万)。

其他广泛使用的服务也出现在前 10 名中,包括:Instagram、Discord、Netflix、Roblox,以及移动版 Facebook 和 Instagram 域名。这份排名说明,信息窃取程序收集的不仅是与银行、企业或商业账号相关的数据,还包括您可能每天都在使用的服务数据。

这一点不容忽视,因为个人账号通常与您数字生活的其他方方面面紧密相连。一次登录信息被盗,就可能让您的私人消息、保存的支付详情、恢复选项、关联资料或重复使用的凭据全部暴露。当被盗的 Cookie 和凭据记录来自同一台受感染设备时,攻击者就有不止一种手段来滥用该账号。

研究还发现,安装了安全软件的设备同样发生了 Cookie 被盗的情况。在列出已安装安全软件的窃取程序日志中,有 96.3% 提到了 Windows Defender,剩下的则提及了商业杀毒套件。

这并不代表杀毒工具毫无用处,而是说明没有任何单一的防护措施能够阻挡所有的信息窃取程序感染。您还需要知道自己的数据可能在何时泄露,并迅速采取对策:注销账号、更改密码,以及扫描您的设备清理恶意软件。

串流和娱乐账号在警报数据中尤为显眼

NordVPN 的会话劫持警报数据提供了一个局部缩影,展示了在检测到泄露的会话 Cookie 时可能会出现哪些服务。在 2026 年 6 月针对警报数据的内部深度分析中,串流和娱乐服务在受影响设备中频繁出现:Twitch 与 47 台受影响设备有关联,Netflix 为 42 台,YouTube 为 29 台。Bing 出现在 20 台受影响设备上,Reddit 则出现在 6 台受影响设备上。

这份样本并不能代表所有被盗的 Cookie、受影响的账号,或 NordVPN 的完整研究数据集,因此不应将它解读为被盗最严重的服务排名。尽管如此,该样本依然证明会话 Cookie 盗窃的风险绝不仅限于银行、电子邮件或工作账号。

娱乐账号同样可能被滥用、倒卖,或成为更大范围账号滥用的跳板,假如它们包含保存的支付详情、共享资料或重复使用的凭据时更是如此。

NordVPN 的会话劫持警报能如何助您应对

如果您的会话 Cookie 出现在已知的被盗 Cookie 数据集中,NordVPN 的会话劫持警报会向您发出警告。这能助您迅速做出反应:注销受影响的账号、更改密码,并生成一个全新的会话 Cookie。

内部数据表明,许多受影响的设备在收到警告后便停止触发警报。由于我们无法直接追踪新 Cookie 的创建时间,因此我们将警报活动的停止,作为判断用户已采取应对行动的参考指标。在 144 台有清晰指纹的设备中,每台设备触发警报的中位数是两次。在该样本里,58 台设备只触发了一次警报,而 49 台设备触发了两次到五次警报。

会话劫持警报是 NordVPN 新一代杀毒工具的功能之一,它专注于在已知数据集中发现已泄露的会话 Cookie。如果您收到警报,依然应该扫描设备查找恶意软件,因为潜伏的信息窃取程序可能会接二连三地为您制造新麻烦。

如果您发现自己的 Cookie 已经被盗,请立即在所有设备上注销受影响的账号。注销操作能关闭活动的会话,让攻击者手中的被盗会话 Cookie 失去效用。

接着,更改您的密码,开启双因素身份验证,并检查近期的账号活动、已连接的设备、恢复选项以及保存的支付方式。如果看到任何陌生或可疑的信息,请将其移除并更新您的安全设置。

最后,记得清除浏览器中的 Cookie。您可以检查设置,根据个人隐私偏好选择保留或禁用 Cookie,并全面扫描您的设备以清理潜在的恶意软件。

研究方法

NordVPN 研究人员借助 NordStellar opens in a new tab 平台分析了历史信息窃取程序 Cookie 数据,以便深入了解被盗 Cookie 的数量、与之相关的恶意软件家族、国家级别的分布情况,以及 Cookie 的使用模式。

分析期涵盖了大约一年时间,从 2025 年 6 月 9 日到 2026 年 6 月 8 日。本研究中的所有数据均为该时间段内累计的 Cookie 记录总数。标题中提到的 52,389,324,619 指的是 Cookie 记录的数量,而不是去重用户、设备或感染次数。

本研究还将 Cookie 记录与更广泛数据集中包含的其他被盗数据类型进行了对比,包括自动填充条目、文件、凭据记录、密码、独立的受害者邮箱地址以及支付卡。恶意软件家族和国家占比是根据一整年的 Cookie 总数来计算得出。

Cookie 数据是从窃取程序日志中收集的,研究人员使用了随这些日志一并提供的元数据。国家级别的调查结果依据在同一受感染电脑日志中带有的国家信息得出,并非来自 Cookie 本身。部分 Cookie 记录不包含国家信息,带国家数据的记录才被纳入单国维度的统计中。

恶意软件家族的分类是根据日志中已有的标签,以及与之匹配的 Cookie 来确定。Cookie 类别则是依据 Cookie 名称里的关键词(例如包含“session”的名称)进行分组。杀毒软件的调查结果基于 9,838,326 份记录了安全产品的窃取程序日志。其中 96.3% 列出了 Windows Defender,其余部分则标明了商业杀毒套件。

本文包含的信息还涉及了一项在 2026 年 6 月独立进行的针对 NordVPN 会话劫持警报数据的内部评估。该评估涵盖了在 2026 年 5 月 17 日到 6 月 10 日期间收到的 2,057 行聚合数据,事件时间戳跨度为 2026 年 2 月 4 日到 6 月 10 日。分析样本包含了 144 台拥有去重指纹的设备,没有设备指纹的数据行未被列入单设备评估中。

该分析无法直接跟踪新 Cookie 的创建时间,因为导出的数据并不包含 Cookie 标识符或创建的时间戳。作为替代,警报活动的终止被用作用户采取应对行动的评判依据。

这些调查结果反映了通过 NordStellar 平台分析的已知信息窃取程序数据,以及有限的内部会话劫持警报数据。它们不应被解读为该时期内全球被盗 Cookie 的完整统计、独立的受影响用户或设备数量,也不能视为全球所有被盗 Cookie 的综合排名。

只需点击一下,即可确保网络安全。

使用世界领先的 VPN 保持安全

还提供以下语言版本: English,Svenska.

Leila Tan | NordVPN

Leila Tan

在青少年时期,Leila 曾经历过在线丢失游戏物品的沮丧,这激发了她对在线隐私和安全的深切关注。长大后,她开始了文字创作的职业生涯,最初涉足 Web3 领域,现在专注于网络安全。她热衷于分享知识,让其他人了解在线安全的最佳实践方法。