中科院採購網爆資安漏洞
中科院「採購資訊網」日前大量派送過期採購資訊,經中科院查察後發現,採購網程式開發商為方便管理,內藏隱蔽排程管理介面,竟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」。國防部長顧立雄表示,已要求中科院全面檢討並且究責。
中科院採購網8月28日發生系統自動將過往採購資訊大量寄給廠商,中科院當時回應說,是內部針對採購網漏洞修補後,AI Agent(人工智慧代理)跨越原本權限,自動產生派送行為,初步查證應非外力侵入性惡意修改程式的駭侵行為。
不過,國民黨立委王鴻薇透露,有關中科院採購資訊系統發送兩百多封大量電子郵件給廠商事件,數位發展部回覆她的說法是,初步調查發現,系統「遭外部暴力破解登入並觸發特定排程指令」,調查局也已介入調查。
顧立雄坦承遭侵入 要求檢討
國防部長顧立雄受訪時坦言,委外承包商的管理介面確實被侵入了,中科院沒有在第一時間察覺。雖然事後已經察覺並發更正聲明,國防部會要求中科院全面檢討並改進,對於管理缺失的責任也會要求中科院究責,並建立起相關SOP。
中科院:強化預警、應變速度
對此,中科院表示,本次異常事件系統係於2019年3月29日建置,中科院未依美方公佈的SBOM (Software Bill of Materials,軟體物料清單) 政策精神回溯清查,肇生管理破口,為本次事件待精進處。中科院表示,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP。
有關中科院8月28日「採購網大量派送過期採購資訊案」,中科院表示,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」。
中科院說,該項缺失已經開發商確認,並立即完成改正。當日因中科院刻於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。
中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖) 等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,早期預警及快速應變處置。後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。◇











