中科院網路遭駭「境外IP破解」 顧立雄:全面檢討、究責

軍事

中科院網站8月28日遭到駭客入侵,中科院當時回應,初查非外力駭侵,國民黨籍立委王鴻薇踢爆,數發部回覆是遭「外部暴力破解登入」。中科院今(5)日再說明,為「境外IP破解,並觸發特定排程指令。」

國防部長顧立雄也證實,中科院採購資訊網的承包商管理介面,的確有被侵入情形,國防部已要求中科院全面檢討,並且要究責。

媒體傳出,調查局在8月底掌握中科院採購網系統遭駭客入侵,中科院稱是在測試系統,但調查局傾向認為與駭客有關,目前由台北市調查處立案調查。

軍事專家指出,中科院最新說法已經承認,這不是上次宣稱的AI演練出包,而是外部人士成功闖入系統,並且執行了正式指令。

專家以白話的方式指出,就是程式廠商在系統裡留了一扇沒有公開、沒有列管的「後門」,駭客找到這扇門、破解進入,還成功「按下按鈕。」

專家:廠商埋後門被駭客觸發,中科院長文解釋改口原因

因此在8月28日當天,中科院內部網路系統,對真實廠商狂寄逾200封信,他表示,「這就是被駭,不必再用一大串技術名詞包裝。」

中科院說明如下:

有關中科院8月28日「採購網大量派送過期採購資訊案」,中科院表示,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,該項缺失已經開發商確認,並立即完成改正。當日因中科院刻於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。

中科院進一步表示,為精進軟體供應鏈安全,中科院前於114年8月26日參考美方110年5月總統行政命令(EO)14028號公布之SBOM (Software Bill of Materials,軟體物料清單) 基本架構,令頒「軟體發展管理作業手冊」,明訂新購置系統之委外開發商應提供SBOM清單 (應含軟體構型項目、軟體組件、軟體單元及對應程式模組所建立之軟體結構化清單),以揭露軟體組成成分及來源,提高風險管理透明度。然本次異常事件系統係於108年3月29日建置,中科院未依SBOM政策精神回溯清查,肇生管理破口,為本次事件待精進處。

中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖) 等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,俾早期預警及快速應變處置。後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。

1、中科院採購網是委民間廠商開發(是相當具名號及企業影響力採購網,只是因涉營業秘密不方便透露名號),架設於微軟的民網伺服器,所以此次攻擊並未影響本院官網及系統之運作。

2、中科院並未隱瞞當下狀況,確實當下刻正在執行AI agent資安訓練,故初始判斷為Agent逾越權限所肇生,直至外網因為遭入侵開啟隱藏程式功能,自行派送大量郵件,觸發系統預警熔斷機制,並提供報告予本院,始釐清肇案始末。

3、聯合報報導並未將本院提供之SBOM資訊背景及中科院前已針對新系統要求提供完整SBOM資訊完整報導,請媒體朋友可以Survey及瞭解有關美拜登政府發布SBOM要求之行政命令相關報導。

要調查駭客做了什麼,修補誠實說明的制度漏洞

專家質疑,所謂廠商為方便管理,內藏隱蔽排程管理介面,就是廠商私下留下了一個可以控制系統的「入口」。

「這個入口有沒有寫進契約?中科院知不知道?驗收時為什麼沒有發現?」專家並表示,如果中科院不知道,就是廠商私留「後門」;如果中科院知道卻沒有列管,就是中科院自己放任「後門」存在。

「境外IP破解並觸發排程,也不是一般程式錯誤。」專家強調,真正需要調查的是駭客如何進門、取得什麼權限、看過哪些資料,以及除了寄信以外還做過什麼。

專家並提醒,中科院從原本的「尚待調查」,到「AI Agent破解API」,又改口稱境外IP破解「後門」,並沒有回答駭客是否曾經查閱、下載或修改其他資料。

專家也稱,全案不能被淡化成「舊系統管理缺失」,中科院真正需要修補的,恐怕不只是程式漏洞,更是面對事故時,誠實說明的制度漏洞。

back to top
navbar logo