為提升國家資通安全科技能力、推動資通安全科技研發級應用而設立的「國家資通安全研究院」爆發遭駭事件,檢調追查下,發現竟是資安院研發組總監許世璋、前總監彭敏君、副研究員丁柏楓、李昱勳4人發現資安院內部系統有漏洞後,利用爬蟲程式大量下載公文及人事資料,製作「中心預算系統XMAS」提供組員查詢運用,台北地檢署今(18)日偵結,依違反個資法、刑法之利用電腦系統漏洞而入侵他人之電腦相關設備、無故取得他人電腦相關設備電磁紀錄、製作專供妨害電腦使用之電腦程式等罪嫌起訴許世璋等4人。

檢察官並認為,許世璋等4名被告未經資安院同意或授權,擅自利用資安院網站 系統授權漏洞,開發爬蟲程式以逾越授權範圍,撈取資安院內部大量之公文、人事、流程表單系統資料,嚴重破壞資安院之資通安全,所為實屬不該,惟考量被告等素行良好,因一時失慮,為處理經費結報而逾越權限實施本案犯行,且尚無證據顯示有內部資料外洩至資安院現任或前任員工以外之對象,倘其等於審判中坦承犯罪,建請法院審酌資安院之意見及被告4人犯後態 度而量處適當之刑,以啟自新。

至於研究發展組歐姓組員、前膽研究籌獲中心專管技組吳姓經理、架構設計組黃姓組員等6人,檢方認為罪嫌不足,均不起訴處分。

檢方起訴指出,資安院是政府為提升國家資通安全科技能力、推動資通安全科技研發級應用,而於112年1月1日設立的行政法人,監督機關為數發部,經費來源則以政府核撥、資助及受託科技研究計畫收入為主。

因資安院承接國家核心科技研究計畫,並支援具有特殊敏感之政府機關資通安全防護工作,該院人員依「國家資通安全研究院人員安全查核辦法」規定應接受一般安全查核,前瞻中心總監以上職務之主管人員則應接受特殊安全查核;且前瞻 中心人員除於任職時簽署「國家資通安全研究院員工服務契約書」外,因工作需要分別加入多個不同科技研究計畫而涉及核心科技,須依「國家資通安全研究院承接政府資助國家核心科技研究計畫安全管制作業要點」規定,簽署「政府資助國家核心科技研究計畫保密切結書」。

資安院需定 期將上述安全查核、特殊安全查核人員資料函送數發部辦理查核,或將管制人員資料函送數發部資通安全署備查,是資安院公文系統除含有記載資安院人員姓名、出生年月日、國民身分證統一編號、健保級距等個人基本資料外,公文內容暨相關附件尚包含安全查核及核心科技研究計畫等密等以上資料,均屬個人資料保護法適用範圍,應於蒐集目的必要範圍內為之,不得無故蒐集、處理及利用。

資安院人員114年發現有人利用爬蟲程式下載內部公文,追查發現竟是資通院位於台南沙崙院區前膽研究籌獲中心研究發展組研究員李昱勳的公用電腦,進而李利用同組研究員丁柏楓帳戶密碼登入,從去年6月開始至今,每日大量下載資安院內的公文,移送調查局偵辦。

起訴指出,114年1月間,時任前瞻中心總監的彭敏君無意間從資安院人事系統漏洞取得全院人員之個人資料,於是告知前瞻中心副主任許世璋,並由許向院長林盈達提議由其中心開發新型財務管理系統,但未獲同意。

不料,許世璋竟私下與彭敏君謀議,發現資安院網站系統的API權限控管漏洞,指示丁柏楓撰寫爬蟲程式,每日定時自動入侵下載院內的人事與流程表單、採購公文系統。

許世璋等人將下載的公文交給微軟Azure的大型語言模型(LLM API)解析,藉此精算出大額採購的金額與請款期數,另指示下屬設置「中心預算系統(XMAS)」,存放於前瞻中心共享夾,提供下屬查詢運用。

資安院於114年5月16日停止內外網連通之VPN管道,導致爬蟲程式無法正常運作,彭敏君指示李昱勳,利用其配發的公務內網筆電作為跳板,私自安裝Cloudflare Tunnel應用程式,讓爬蟲程式得以持續在外網桌機運作。

檢方調查,XMAS系統於114年6月底完成後,即上線供前瞻中心員工使用,迄至115年3月13日止,爬蟲程式共計爬取次數達20萬7938次,每次間隔時間約2.6秒,佔全體職員讀取比例達85%,致生損害於資安院對於人事、流程表單、公文系統之資料管理。

律師李怡貞告陳沂違反著作權 二審逆轉無罪免賠定讞

書狀中寫殺法官 自稱情報員二審仍判刑5月定讞