資安院前瞻研究及籌獲中心副主任許世璋、總監彭敏君,因不滿院內專案經費結報效率低下,私下提議開發新財務系統遭拒後,竟化身「內鬼」,率領下屬丁柏楓、李昱勳寫爬蟲程式、繞過權限漏洞,甚至自設跳板硬闖內網,瘋狂撈取全院個資與機密公文逾20萬次,還導入微軟AI進行語意分析。台北地檢署偵查終結,依違反《個人資料保護法》及《刑法》妨害電腦使用罪,將4名資安專家。

起訴指出,資安院為政府提升國家資通安全科技能力,於2023年1月1日設立之行政法人,監督機關為數位發展部。經費來源以政府核撥、資助及受託研究為主,承接國家核心科技研究計畫,並支援特殊敏感政府機關之資安防護。

因業務具高敏感性,資安院人員依《國家資通安全研究院人員安全查核辦法》應接受安全查核,主管更需受特殊安全查核。同仁均簽署《國家資通安全研究院員工服務契約書》及《政府資助國家核心科技研究計畫保密切結書》,負有嚴格保密義務。

時任資安院前膽研究籌獲中心研究發展組經理彭敏君。資料照。呂志明攝
時任資安院前膽研究籌獲中心研究發展組經理彭敏君。資料照。呂志明攝

案件起因於2024年初,當時擔任台南市歸仁區的資安院前瞻中心研發組經理的總監彭敏君,無意間發現院內人事系統存在權限漏洞,成功撈取全院個資檔案並轉傳給時任組長的副主任許世璋,讓兩人意識到內部系統「防禦空虛、大有可為」。

2025年初,許世璋不滿現行專案經費管理效能不彰,向院長提議由研發組自行開發新型財務系統,但未獲同意。不料許、彭兩人並未放棄,反而決定「發揮專長」私下建置。許男提供自身的 Python 程式邏輯與帳號密碼,交由組內副研究員丁柏楓撰寫自動化擷取程式(爬蟲),利用系統 API 權限控管漏洞,大肆爬取流程表單與人事資料。

由於大額採購資料均以公文申請,丁柏楓在主管指示下,進一步撰寫入侵公文系統的爬蟲程式。狂撈公文後,丁男更「創新」地利用微軟 Azure 的「大型語言模型應用程式介面」(LLM API)進行語意分析,自動判讀解析公文內容、採購金額及請款期數,並匯入共享資料夾供研發組使用。

撰寫爬蟲程式的前資安院前膽研究籌獲中心研究發展副研究員丁柏楓。資料照。呂志明攝
撰寫爬蟲程式的前資安院前膽研究籌獲中心研究發展副研究員丁柏楓。資料照。呂志明攝

然而,資安院於2025年5月實施資安強化措施,切斷內外網連通的 VPN 管道,導致爬蟲程式斷線。彭敏君竟指示副研究員李昱勳將資安院配發的內網筆記型電腦改造成「跳板機」,安裝「Cloudflare Tunnel」應用程式。爬蟲程式隨即透過這條私設的「暗道」,從外網桌機連回內網,讓 XMAS 系統於同年6月底順利上線運作。

檢方查出,自爬蟲上線至2026年3月中旬止,該程式自動連線爬取次數高達20萬7938次,平均每次連線間隔僅約2.6秒,光是這4個人的爬蟲讀取量,就佔了全院流量的85%!內部公文所含的人員身分證字號、健保級距、安全查核及國家核心科技計畫等機密個資,全部被這套自製系統看光光。

去年間,資安院資安人員發現有人利用爬蟲程式下載內部公文,從IP溯源追查,發現竟是資通院位於台南沙崙院區前膽研究籌獲中心研究發展組的公發電腦,電腦的登記使用者為該組的研究員李昱勳,深入追查後發現這台公發電腦利用同組研究員丁柏楓的帳戶密碼登入,從去年3月間開始至今,每日將資安院內的公文海量下載。因此向調查局新北市調查處報案,並報請台北地檢署由檢肅黑金專組檢察官廖彥鈞指揮偵辦。

檢察官調查後認為,許世璋等4人,均涉犯《個人資料保護法》第41條非法蒐集利用個資罪,以及《刑法》第358條入侵電腦設備、第359條無故取得電磁紀錄、第362條製作專供妨害電腦使用程式等多項罪嫌,依法予以起訴;同案其餘6名員工則獲不起訴處分。

檢方於起訴書中沉痛指出,資安院身為國家資安防護的核心要塞,4名被告身為高階資安專業人員,不思以正當管道改善行政流程,反而利用專業知識鑽漏洞、架跳板,嚴重破壞資安院的資通安全,所為實屬不該。

不過,檢方考量4人素行良好,犯案動機純粹是為了處理經費結報等公務,出於「一時失慮」而逾越權限,且目前並無任何證據顯示資料有外洩給現任、前任員工以外的第三人。檢察官特別強調,倘若4人在審判中能坦承犯罪,建請法院審酌資安院意見及犯後態度量處適當之刑,給予自新機會。

更多太報報導
前鎮漁港改建後水產運銷中心招商掛零 國民黨:監察院不敢「先行查調」?
創作新人貸款發片失聲半年圓形禿 胡家誠崩潰:整人喔
囚車上落寞身影曝光!彰化議長謝典霖父子收押 母鄭汝芬100萬元交保吐1句話