中科院採購網遭境外破解 顧立雄要求檢討究責

記者王超群/台北報導

國家中山科學研究院採購資訊網日前大量寄發過期採購通知,中科院原先說明是測試AI代理人時發生越權行為,五日改稱,經調查確認是委外開發商在程式內設置的隱蔽管理介面遭境外IP破解。國防部長顧立雄表示,中科院第一時間未察覺遭到入侵,已要求全面檢討並追究相關責任。

國民黨立委王鴻薇八月二十八日接獲檢舉,中科院採購資訊系統從凌晨起,向合作廠商大量寄送兩百多封過期採購通知信。她質疑中科院採購系統可能遭到外部駭客入侵,要求國防部及數位發展部查明原因,避免國防資訊系統形成資安破口。

中科院當時表示,事件是內部修補採購網漏洞後,執行自行開發的AI網路安全偵測代理人測試,代理人在測試過程破解API編碼規則、跨越原定權限,自動開啟信件派送功能,初步查證並非外力侵入性修改程式。

中科院五日重新說明,採購資訊網的原程式開發商為方便管理,在系統中設置隱蔽的排程管理介面,該介面遭境外IP破解後,觸發特定排程指令,導致系統重新向合作供應商寄送詢價案件通知函。相關缺失已經開發商確認並完成修正。

中科院指出,事發當時採購網測試區正在進行AI代理人訓練,因此初期依該項測試對外說明;直到原系統開發商提出完整報告後,才釐清事件原因是廠商設置的隱藏排程介面遭破解。

中科院表示,發生異常的系統於民國一0八年三月二十九日建置,未依後來制定的軟體物料清單政策進行回溯清查,因而產生管理破口。中科院已要求廠商提供完整SBOM清單,以掌握系統功能、軟體組成及程式模組,並重新檢討資安應變標準作業程序。

顧立雄表示,委外承包商管理介面遭到侵入已獲證實,中科院第一時間沒有察覺,後續將就系統管理、資安查核及事件通報過程全面檢討。至於相關人員及承包廠商責任,國防部將依調查結果辦理究責。