資安院驚爆內鬼!首腦竟是前瞻中心副主任 自建爬蟲狂竊20萬次機密
國家資通安全研究院沙崙院區的前瞻中心副主任許世璋,去年提議開發新的財務管理系統不成,在未獲授權的情況下,找部屬研發爬蟲程式,丟進內網系統抓取內部密件公文,彙整分類再丟到「許願池」供同事用來結報預算經費,因為密集進出內網撈取資料,一度讓資安院以為系統遭入侵,台北地檢署18日依妨害電腦使用等罪,起訴許世璋等4人。
2024年1月,時任資安院前瞻中心研發組經理彭敏君無意間發現院內人事系統存在權限漏洞,成功撈取全院人員個資檔案,隨即透過LINE將檔名為「nics_emp.xlsx」的表格傳給時任總監許世璋,兩人均知悉可從系統漏洞取得資料。
2025年1月初,許世璋因不滿資安院各專案經費管理效能不彰,向院長林盈達提議由前瞻中心開發新型財務管理系統,卻遭拒絕。許世璋明知未獲授權,仍與彭敏君謀議利用系統漏洞建構經費結報系統,指示副研究員丁柏楓開發自動化擷取流程表單資料的程式。許世璋提供Python程式邏輯管理機制及帳號密碼,彭敏君則告知以非API方式改用JavaScript抓取流程表單內容,以繞過權限限制。
丁柏楓接獲指示後,製作爬蟲程式入侵資安院EIP系統,定時撷取流程表單及人事系統資料。許世璋與彭敏君發現此方式僅能取得差旅費申請和小額採購資料,大額採購案存於公文系統中,因此要求丁柏楓另外製作公文系統爬蟲程式。丁柏楓更進一步將下載的公文以微軟Azure的大型語言模型應用程式介面LLM API進行語意分析,判讀公文內容、大額採購金額及預計請款期數等資訊,再將解析完成的資料存放至前瞻中心共享資料夾供組員查閱。
2025年5月16日,資安院停止內外網連通的VPN管道,導致爬蟲程式無法正常運作。彭敏君隨即指示研發組成員李昱勳建置能串接資安院內外網路的跳板機,李昱勳將資安院配發的內網筆記型電腦安裝具內外網串接功能的「Cloudflare Tunnel」應用程式,並負責管理登入及存取權限,使爬蟲程式得以從丁柏楓的外網桌機連線至資安院內網繼續爬取資料。
XMAS系統於同年6月底正式完工上線,供前瞻中心員工使用。檢方統計,至今年3月13日止,爬蟲程式共計爬取20萬7938次,每次間隔時間約2.6秒,僅4人的爬蟲讀取量便佔全院流量85%。爬取內容涵蓋全院公文中的人員身分證字號、健保級距、安全查核及國家核心科技計畫等個資和機密資訊。
北檢調查後指出,資安院身為國家資安防護核心要塞,4名被告身為高階資安專業人員,擅自利用系統授權漏洞開發爬蟲程式逾越授權範圍,嚴重破壞資安院資通安全。但考量4人素行良好,動機僅為處理經費結報等公務,因一時失慮逾越權限,且尚無證據顯示內部資料外洩至資安院現任或前任員工以外的對象,建請法院量處適當之刑以啟自新。
本文由《品觀點》授權提供