國家資安院驚爆內鬼竊個資! 副主任許世璋4人起訴|壹蘋新聞網

國家資安院驚爆內鬼竊個資! 副主任許世璋4人起訴

為「處理經費結報」 爬蟲程式海撈公文、人資 

記者 綜合報導
【記者張欽/台北報導】國家資通安全研究院去年驚傳內鬼竊取資訊風暴,檢調獲報查出前瞻研究籌獲中心副主任許世璋、前總監彭敏君等人,發現資安院系統有漏洞,竟利用爬蟲程式大量下載公文及人事資料,製作「公文預算系統XMAS」提供組員查詢運用,北檢今(18)日依妨害電腦使用、《個資法》等罪起訴許世璋、彭敏君及副研究員丁柏楓、李昱勳等4人,考量公文及個資沒外洩,若4人於審判時認罪,建請法院量處適當之刑。
資安院台南沙崙院區前瞻研究籌獲中心前總監彭敏君,今與副主任許世璋一併被起訴。讀者提供
資安院台南沙崙院區前瞻研究籌獲中心前總監彭敏君,今與副主任許世璋一併被起訴。讀者提供

其餘被偵辦的研究發展小組組員歐幸茹、前膽研究籌獲中心專管技組經理吳靜芝、架構設計組組員黃多睿等人,獲檢方認定罪嫌不足,均不起訴處分。

行政院為提升國家資通安全科技能力、推動資通安全科技研發及應用,2023年2月成立國家資通安全研究院。承接國家核心科技計畫,其公文與人事系統均為極具敏感性的政府機關防護資料及全院員工個資,且院方人員依「國家資通安全研究院人員安全查核辦法」規定應接受一般安全查核,而前瞻中心總監以上職務主管更應接受特殊安全查核。

資安院發現內部公文遭爬蟲海撈 查到前瞻研究籌獲中心副主任主導

豈料,資安院去年發現有人利用爬蟲程式下載內部公文,最後查到竟是資通院台南沙崙院區前膽研究籌獲中心研究發展組研究員李昱勳的公用電腦,得知李男利用同組研究員丁柏楓帳戶密碼登入,自去年6月至被查獲止,每天大量下載資安院內公文,因而移送檢調偵辦。

北檢起訴指出,2025年1月間,當時擔任前瞻中心總監的許世璋,認資安院內各專案經費管理效能不彰,向院長林盈達提議由其中心開發新型財務管理系統,但意見並未被採納,許男竟私下與時任研發組經理彭敏君合謀,發現資安院網站系統的API權限控管漏洞,指示丁柏楓撰寫爬蟲程式,每天定時自動入侵下載院內的人事與流程表單、採購公文系統。

檢方還查出,許世璋等人將下載的公文交給微軟Azure的大型語言模型(LLM API)解析,藉此精算出大額採購的金額與請款期數,並指示部屬設置「中心預算系統(XMAS)」,提供下屬查詢運用,2025年5月,資安院因安全考量切斷VPN連通,彭敏君指示李昱勳,利用其配發的公務內網筆電作為跳板,私自安裝Cloudflare Tunnel應用程式,讓爬蟲程式得以持續在外網桌機運作。

9個月撈20萬次資料 所幸查無資料外洩

檢調發現,許世璋等人於2025年6月底完成「中心預算系統(XMAS)」至今年(2026)3月被查獲止,爬蟲程式累計自動抓取20萬7938次,平均每2.6秒就抓取一次,佔資安院職員讀取比例85%,嚴重影響資安院資料管理的安全性。

檢方認定,許世璋等4人身為國家優秀資安人員,本應守護國家資通安全,卻未經授權利用漏洞開發爬蟲程式,嚴重破壞資安院資安防線,但審酌許男4人並無前科,且僅為「處理經費結報」而一時失慮逾越權限,目前尚無證據顯示相關內部資料外洩至資安院現任或前任員工以外對象,倘若4人在審判中能坦承犯行,建請法院量處適當之刑,以啟自新。

loading