(中央社記者吳書緯台北5日電)中科院採購網日前大量派送過期採購資訊,中科院當時回應,初查非外力駭侵。中科院今天指出,原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,該項缺失已經開發商確認,並立即完成改正。
中科院採購網8月28日發生系統自動將過往採購資訊大量寄給廠商,中科院當時回覆中央社記者詢問指出是內部針對採購網漏洞修補後,AI Agent(人工智慧代理)跨越原本權限,自動產生派送行為,初步查證應非外力侵入性惡意修改程式的駭侵行為。
不過,國民黨立委王鴻薇昨天在臉書指出,有關中科院採購網事件,數位發展部回覆她的說法是「因遭外部暴力破解登入並觸發特定排程指令」,質疑中科院避重就輕與掩蓋事實。
同時,聯合報今天報導引用不具名消息指出,調查局8月底掌握中科院採購網系統遭駭客入侵,中科院稱是在測試系統,但調查局傾向認為與駭客有關,目前由台北市調查處立案調查。
面對質疑,中科院今天表示, 8月28日「採購網大量派送過期採購資訊案」,經查察「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,該項缺失已經開發商確認,並立即完成改正。
中科院說,當天因正於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。
中科院進一步表示,為精進軟體供應鏈安全,中科院於2025年8月26日參考美方2021年5月總統行政命令(EO)14028號公布之SBOM (Software Bill of Materials,軟體物料清單)基本架構,令頒「軟體發展管理作業手冊」,明訂新購置系統之委外開發商應提供SBOM清單(應含軟體構型項目、軟體組件、軟體單元及對應程式模組所建立之軟體結構化清單),以揭露軟體組成成分及來源,提高風險管理透明度。
中科院指出,但這次異常事件系統是在2019年3月29日建置,中科院未依SBOM政策精神回溯清查,肇生管理破口,是這次事件有待精進之處。
中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP,並要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖)等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,以便早期預警及快速應變處置,後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。(編輯:林淑媛)1150905
