快訊/國家資安院驚爆「爬蟲入侵」 內鬼首腦竟是前瞻中心副主任
記者劉昌松/台北報導
國家資通安全研究院沙崙院區的前瞻中心副主任許世璋,去年提議開發新的財務管理系統不成,在未獲授權的情況下,找部屬研發爬蟲程式,丟進內網系統抓取內部密件公文,彙整分類再丟到「許願池」供同事用來結報預算經費,因為密集進出內網撈取資料,一度讓資安院以為系統遭入侵,台北地檢署18日依妨害電腦使用等罪,起訴許世璋等4人。
國家資通安全研究院是由行政院數發部監督的行政法人,聘僱許多駭客等級的資安高手,工作包括承接國家核心科技研究計畫,並支援具有特殊敏感的政府機關資安防護工作,因此員工都必須接受安全查核,簽署保密切結書。
許世璋在2025年3月升任資安院前瞻中心副主任之前,擔任研究發展組總監,因為覺得資安院各項專案計畫的經費管理效能不彰,向當時的資安院院長林盈達表達,希該由前瞻中心來開發新的財務管理系統不成,決定自力救濟。
起訴指出,許世璋想起後來升任前瞻中心總監的部屬彭敏君,曾無意間找到一份全資通院人事個資,決定利用內網漏洞,先蒐集前瞻中心各項採購經費動支狀況,研發組研究員丁柏楓確認系統漏洞處,把自行製作改良的爬蟲程式丟進去,大量撈取資安院公文、人事、流程表單並由系統判讀分類。
許世璋、彭敏君等人另外帶著組員同事,依照預算管控及採購業務等使用者需求,設計出XMAS系統,作為前瞻中心自己的財管系統,結果資安院在2025年5月16日切斷內外網VPN管道,此時研發組副組員李昱勳拿出公發的筆電做為跳板,讓同事們可繼續透過管電中繼,從外部侵入資通院內網。
從XMAS系統建置完成後,開放給所有前瞻中心成員使用,使得資通院內網從2025年6月底,到2026年3月13日為止,遭爬蟲爬取20萬7938次,每次時間約2.6秒,佔資通院全體職員讀取比例85%。
檢察官廖彥鈞認為,許世璋、彭敏君、丁柏楓、李昱勳逾越資通院授權,嚴重破壞資安院的資通安全,實屬不該,但考量他們素行良好,為了處理經費結報問題而一時失慮,且相關文件內容沒有外流,如果未來審判中坦承犯罪,請法院量處適當之刑,以啟自新。