〔記者劉詠韻/台北報導〕國家資通安全研究院前瞻中心副主任許世璋,提議開發財務管理系統未獲同意後,涉嫌指示部屬利用院內漏洞開發爬蟲程式,撈取公文、人事等資料逾20萬次,部分涉及核心科技等機密資料,公文甚至被送進大型語言模型分析。台北地檢署偵結後,依違反個資法、妨害電腦使用等罪起訴許等4人。
起訴指出,許世璋原任前瞻中心研發組總監,去年3月升任副主任;彭敏君則由研發組經理升任前瞻中心總監,另丁柏楓、李昱勳均為研發組副研究員。全案源頭可追溯至2024年1月,彭敏君無意間透過資安院人事系統漏洞,取得全院人員個資,並將檔案透過LINE傳給許世璋,兩人因此得知可利用漏洞撈取資料。
隔年初,許世璋認為院內專案經費管理效率不彰,曾向時任院長提議由前瞻中心開發新型財務管理系統,但未獲同意。不過,許遭拒後,仍與彭敏君商議利用資安院網站API權限控管漏洞,自動擷取院內流程表單,並交由丁柏楓開發程式。許提供Python程式邏輯及帳號密碼,彭則告知可改以JavaScript抓取表單內容,藉此繞過權限限制。
丁柏楓研究後發現,院內EIP系統權限控管不足,只要傳送任意表單編號,即可取得經費申請內容,遂製作爬蟲程式,定時下載流程表單及人事資料;由於大額採購須透過公文申請,許世璋、彭敏君又指示他製作公文系統爬蟲,大量撈取院內公文。丁將人事資料存入個人雲端硬碟、公文留在個人電腦,更將公文送進微軟Azure大型語言模型API,分析內容、大額採購金額及預計請款期數,再將結果存入共享資料夾。
檢調追查,許世璋等人利用上述資料建置「XMAS」中心預算系統,資安院2025年5月關閉內、外網VPN後,爬蟲一度中斷,彭敏君再指示李昱勳架設跳板機。李明知資料取得方式,仍以院方配發的內網筆電安裝「Cloudflare Tunnel」,重新串接內、外網,使爬蟲得以持續進入院內公文、人事及流程表單系統抓取資料。
起訴指出,XMAS系統去年6月底完成並上線供前瞻中心使用,直到今年3月13日止,爬蟲程式累計抓取20萬7938次,平均每隔約2.6秒就讀取一次,占全院職員讀取比例達85%。資安院承接國家核心科技研究計畫,並支援敏感政府機關資安防護,遭撈取的院內資料除員工身分證字號、健保級距等個資,部分公文及附件更涉及人員安全查核、核心科技研究計畫等密以上資料。
承辦檢察官廖彥鈞偵查認定,許世璋、彭敏君、丁柏楓及李昱勳逾越職務授權,大量撈取院內公文、人事及流程表單資料,依違反個資法及利用系統漏洞入侵、無故取得電磁紀錄、製作妨害電腦使用程式等罪起訴;另考量目前尚無證據顯示4人資料外洩給院內現、離職員工以外對象,若於審理時坦承犯行,建請法院審酌犯後態度適當量刑。