負責國家資安工作的「國家資通安全研究院」去年爆發資安事件,一度以為遭駭客入侵,檢調查出,資安院前瞻研究籌獲中心副主任許世璋等人,發現資安院內部系統有漏洞,竟以「爬蟲程式」大量下載公文及人事資料,製作「公文預算系統XMAS」提供組員處理經費結算,台北地檢署18日依《刑法》妨害電腦使用、違反《個資法》等罪起訴許世璋、前總監彭敏君、副研究員丁柏楓、李昱勳4人。
不過,檢察官認為資安院公文及院內個資無外洩,許世璋等4人未來若在法院審判中認罪,就建請法官審酌資安院意見及4人犯後態度,量處適當之刑。
行政院為提升國家資安科技能力、推動資安科技研發及應用,於民國112年2月成立國家資通安全研究院,其公文與人事系統內含極具敏感性的政府機關防護資料及全院員工個資。
資安院去年發現有人利用爬蟲程式下載內部公文,一度讓資安院以為系統遭入侵,追查發現竟是資安院位於台南沙崙院區前瞻研究籌獲中心研究員李昱勳公用電腦,利用研究員丁柏楓帳密登入,因此移送檢調偵辦。
起訴指出,去年1月許世璋因認資安院各專案經費管理效能不彰,向院長林盈達提議由其中心開發新型財務管理系統,但未獲同意。許世璋竟與時任研發組經理彭敏君謀議,利用資安院網站系統API權限控管漏洞,指示丁柏楓撰寫爬蟲程式,每日定時自動入侵下載人事與流程表單、採購公文系統。
許世璋等人將下載的公文交給微軟Azure的大型語言模型(LLM API)解析,藉此精算出大額採購的金額與請款期數,另指示下屬設置「中心預算系統(XMAS)」,提供下屬查詢運用。
去年5月資安院因安全考量切斷VPN,彭指示李昱勳以其公務內網筆電作跳板,私自安裝Cloudflare Tunnel應用程式,讓爬蟲程式持續在外網桌機運作。
檢調估計,自許男等人去年6月底完成「中心預算系統(XMAS)」至今年3月被查獲為止,該爬蟲程式累計自動抓取高達20萬7938次,平均每2.6秒就抓取一次,嚴重影響資安院資料管理安全性。