中科院採購網遭駭 境外IP觸發大量寄信
已沉寂展開完整內容
(綜合中央社、中時電子報等2家媒體報導)
中科院採購網8月28日發生系統自動將過往採購資訊大量寄給廠商事件,中科院今日公布調查結果,確認遭境外IP暴力破解登入,觸發隱藏排程指令所致。
中科院最初回應稱,初判是內部修補漏洞後,AI代理人跨越權限自動派送,非外力駭侵。但國民黨立委王鴻薇出示數發部報告指出,數發部回覆是「因遭外部暴力破解登入並觸發特定排程指令」,質疑中科院避重就輕[2]。民進黨立委王定宇則表示,經了解寄發郵件均為已公告資料,無機敏資料外洩,但不能等閒視之[3]。
中科院今日說明,該採購網於2019年3月建置,原程式開發商為方便管理,內藏隱蔽排程管理介面,遭境外IP破解後觸發指令,導致系統重新對合作供應商發送「詢價案件通知函」。中科院坦承,當下確實不清楚民間架設的採購網背後有隱藏介面[2],且因當天正在測試區執行AI代理人訓練,故初始判斷以此為標的對外說明。
中科院指出,該系統建置於2019年,未依2025年8月新頒布的「軟體發展管理作業手冊」SBOM(軟體物料清單)政策回溯清查,導致管理破口。中科院已要求廠商提供完整SBOM,並將增設異常資訊派送告警機制及服務網路強制暫停條件等功能。據悉,調查局8月底已掌握此案,目前由台北市調查處立案調查[1]。
- 顧立雄證實入侵,要求中科院全面檢討並究責
- 中科院第一時間未察覺入侵,事後已發更正聲明
- 中科院將增設限流與自動封鎖功能,不再僅依賴垃圾郵件熔斷
- 專家指利用排程指令是駭客常用手段,無需每次實際入侵
展開完整內容
(新增聯合報、公視新聞、東森新聞等4家媒體報導)
國防部長顧立雄今日證實中科院採購資訊網遭境外入侵,要求中科院全面檢討並究責,中科院第一時間未察覺入侵,事後已發更正聲明[2]。顧立雄表示,國防部已要求中科院建立相關標準作業程序,並對缺失追究責任[2][1]。
中科院強調,經清查並無其他資訊遭外洩,已要求廠商提供完整軟體物料清單,並於外網系統增設限流與自動封鎖功能,不得僅依賴垃圾郵件觸發熔斷機制[2]。
專家分析指出,利用排程指令可不必每次實際入侵仍能獲取資料,是駭客常用手段[4]。台科大資通安全研究中心主任查士朝認為,以目前技術應能快速發現暴力破解異常,但此次未即時察覺,顯示連線管理仍有檢討空間[3]。國防院戰略資源所所長蘇紫雲則指出,未來外部攻擊可能利用AI代理伺服器進行,相關防護不能鬆懈[3]。
本事件已沉寂,相關脈絡見「相關事件」