知情人士爆料,中科院內部網路今(28)日疑似被駭客入侵,採購信件不斷亂發,但應無資料外洩情事,不過,如果屬實,將是該院第二度發生重大資安事件。立委在詢問後,所獲說明為中科院進行資安演練,卻忘了關閉系統所造成的結果。
由於中科院是國家級的國防武器研發單位,也是資安法認定的A級公務機關,相關資安管控因涉及國家安全,可說十分嚴密。
而中科院內部網路疑似被駭客入侵,引發多位國會立委關注,國民黨籍立委王鴻薇即表示,中科院是肩負我國國防科技重要的研發機構,包含無人載具、飛彈火箭、雷達等等重要重要軍備。不只是科研能力,資安防護更應具備高度專業與防護。
採購系統狂寄200封通知信,王鴻薇要求國防部認真調查
王鴻薇強調,她今日接獲檢舉,中科院的採購資訊系統從今天凌晨開始,一直自動將過往採購資訊自動寄給各個廠商,已經收到200封系統通知信,中科院從凌晨到早上,都還未能處理相關問題。

王鴻薇並表示,這樣重大的資安問題,如果是駭客入侵,可能使我國有哪些國防廠商的資訊都被掌握。
稍早王鴻薇辦公室詢問後,中科院表示不是被駭客入侵,是自行在做系統資安演練,忘了把系統關閉所造成的結果。
然而,王鴻薇稱,今天中科院演練,卻沒有做好作業流程管理,反而讓自己成為資安破口,國防部及數發部真的應該認真調查,這件事到底是駭客入侵,還是單純系統出包,才能避免資安問題成為國防破口。
當年成立資安中心有目的,向駭客說再見為目標
知情人士稱,中科院曾在2020年間,發生過一次被駭客入侵事件。當時以「國安」為由,壓下事故追查,而中科院也將資安單位解編,重新成立「資訊安全中心」。
當時中科院強調,「資安即國安」已成為政府現行的施政重點,成立「資訊安全中心」,可強化資安鑑測、資安監控及資安政策的能量,並透過資訊與業務流程的穿透性驗證,確保內部營運的全程資安無虞。
當時,「資訊安全中心」被下達三項軍令,包括「強化資安防護,有效防堵威脅」、「內化資安意識,恪遵法規要求」、「提升資安能量,建構數位戰力」。
中科院並推動導入第三方外部資安專業稽核,接受由行政院技服中心等專業公正單位之資安驗證與穿透測試,期達成「資安不分 day and night,病毒駭客 say goodbye」的目標。
針對此事件,中科院表示,有關中科院採購網大量派送過期採購資訊事件乙情,本案係內部針對採購網漏洞修補後,執行由中科院自行開發之AI網路安全偵測代理人 (AI cyber security survey agent)測試驗證,並於採購網測試區執行非公務逾時採購公告資訊測試。惟於測試期間,AI Agent破解API編碼規則後,跨越原設定工具權限,開啟信件派送功能,自動產生派送行為,並依原信件設定收件者重新派送所致。
中科院說明,初步查證應非外力侵入性惡意修改程式之駭侵行為,屬 Agent 工具使用分級權限設定未臻完善,已暫停該程式運作,將於進一步調查確認後重新設計修正,並列入爾後AI代理人開發之重要提示事項,另對於此次事件造成合作廠商不便之處,特此致歉。