爬蟲程式
」
資安院沒資安!主管瞞院長私建預算系統 爬蟲程式狂盜20萬次
國家資通安全研究院爆發駭客竊資案,內網資料9個月內外洩20多萬次、平均2.6秒就偷一次,台北地檢署查出,指示製作及運作爬蟲程式的嫌犯都是內鬼。資安院前瞻中心研發組時任經理彭敏君先意外發現人事系統有漏洞,可抓全院人員個資,總監許世璋獲報後,因為見到資安院經費運用情形不佳,向院長建言開發新型財務管理系統,他明知被打回票,仍指示部屬丁柏楓、李昱勳偷建XMAS中心預算系統,研究如何規避資安管制,入侵EIP系統(企業資訊入口平臺)及公文系統,下載流程表單、人事、採購案等大量內部業務祕密,還製作跳板串接內外網以便資訊流通,全案涉犯個資法、妨害電腦使用罪,北檢今天偵結起訴許世璋、彭敏君、丁柏楓、李昱勳共4名被告。檢方調查,2023年1月設立的資安院是行政法人,由數位發展部監督,經費來源以政府核撥、資助及受託科技研究計畫收入為主;資安院負責承接國家核心科技研究計畫,並支援具有特殊敏感之政府機關資通安全防護工作。2024年1月4日,彭敏君無意間從資安院人事系統漏洞取得全院人員的個人資料,將檔名為「nics_emp.xlsx」的表格LINE給許世璋,兩人都知道可以從系統漏洞撈資料。過了一年,許世璋發現資安院各項專案計畫的經費管理效能不彰,向當時的院長林盈達建議由前瞻中心開發新型財務管理系統,不過林盈達沒有同意。許世璋明知資安院並未同意或授權建構新經費結報系統,仍和彭敏君謀議,利用資安院網站系統的API權限控管漏洞,以自動化方式每日擷取資安院流程表單系統資料,以掌握前瞻中心在採購階段動用經費的狀況,因此指示研發組研究員丁柏楓開發自動化擷取流程表單系統資料的程式,並告知丁柏楓繞過系統權限的方法。丁柏楓入侵資安院的EIP系統,以爬蟲程式定時下載流程表單、人事系統的資料,但許世璋、彭敏君發現,這樣只能取得差旅費申請和小額採購的資料,大額採購案存在公文系統中,因此要求丁柏楓針對公文系統另外製作爬蟲程式。丁柏楓為了進一步解析盜取的資料,使用微軟Azure的「大型語言模型應用程式介面」(LLM API)進行語意分析,判讀公文內容、大額採購金額及預計請款期數等相關資訊,再將解析完成的公文資料存放到前瞻中心共享資料夾。2025年5月16日資安院停止內外網連通的VPN管道,「前瞻中心駭客團隊」的爬蟲程式受阻,彭敏君指示李昱勳建置跳板,以串接資安院內外網,內網抓取的公文仍繼續外流。檢方統計,許世璋指示研發的XMAS系統在去年6月底完成上線,到今年3月13日為止,已爬取20萬7,938次、每次間隔時間約2.6秒,佔全體職員讀取比例達85%,已損害資安院對於人事、流程表單、公文系統的資料管理,涉犯《個人資料保護法》的非法蒐集、處理、利用個人資料及《刑法》的利用電腦系統漏洞而入侵他人之電腦相關設備、無故取得他人電腦相關設備電磁紀錄、製作專供妨害電腦使用之電腦程式等罪嫌,於今日提起公訴。 起訴指出,許世璋等四人擅自利用資安院網站系統的授權漏洞,開發爬蟲程式以逾越授權範圍,撈取資安院內部大量公文、人事、流程表單系統資料,嚴重破壞資安院的資通安全,所為實屬不該,但考量他們素行良好,因一時失慮、為處理經費結報而逾越權限實施本案犯行,目前尚無證據顯示有內部資料外洩至資安院現任或前任員工以外的對象,如果被告在法院審理時認罪,建請審酌資安院的意見和4名被告的犯後態度,量處適當之刑,以啟自新。
資安院爆內部駭侵案 院長林盈達請辭負責、7月底提改善報告
國家資通安全研究院(資安院)爆發內部人員涉嫌駭侵事件,引發外界高度關注。資安院院長林盈達22日晚間發布辭職聲明,坦言事件已影響數位發展部及資安院相關預算審查,決定負起行政責任請辭,並將於7月底完成改善報告後離任。林盈達表示,自己自陽明交通大學借調至資安院已三年半時間,希望透過制度改革與創新治理,提升台灣整體資安能量。在任期間推動資安治理平台化、AI化、供應鏈資安管理、關鍵基礎設施威脅獵捕、桌上兵推及打詐數位溯源等多項工作,也積極拓展國際合作,希望相關成果未來能持續發展。根據林盈達說明,資安院今年1月進行內部資安稽核時,發現有員工疑似利用爬蟲程式存取內部電子公文及電子表單系統。資安院隨即通報調查局協助偵辦,調查局於3月展開第一波行動後,資安院依據掌握的數位跡證,將3名涉案員工予以解聘。他指出,調查局5月再度展開第二波偵辦,約談4名員工,資安院也立即對相關人員作出停職處分,後續將配合司法調查釐清案情。林盈達表示,事件發生後,資安院已全面檢討相關制度,並透過資安檢測協助電子公文及EIP系統廠商修補漏洞,同時通知相關使用機關進行修正,以降低潛在風險。此外,資安院董事會已成立行政調查小組,並做出四項初步決議,包括成立專責資訊與資安單位、強化資安管理與治理機制、明確權責分工及行政督導制度,以及提出完整改善方案與行政責任檢討。林盈達強調,未來一個多月將全力完成董事會交付的改善工作,並於7月底前提出完整報告,作為後續改革依據,之後正式卸下院長職務。
創意私房翻版!「5F自拍」涉上傳兒少性影像 3人遭聲押獲准
號稱有上萬部素人自拍、成人影片的「5F自拍」網站,遭橋頭地檢署查出涉嫌非法上傳多部兒少性影像,宛如「創意私房」翻版,衛福部曾多次要求下架300多件違法影片,但網站卻持續上傳,檢警日前搜索、拘提網站負責人李男、主管吳男、廣告商賴男等人,依涉嫌違反《兒少性剝削防制條例》聲押3人獲准,並強制關閉網站。橋頭地檢署主任檢察官鄭子薇、檢察官許亞文去年偵辦多起兒少性影像外流案時,溯源發現「5F自拍」網站上有多部未成年兒少性影像、成人偷拍外流片,宛如「創意私房」翻版,甚至衛福部保護司性影像處理中心已多次通知網站下架高達300多部非法影片,但負責人李男不理命令,仍持續上傳。據了解,李男請工程師利用爬蟲程式,在網路大量下載未經同意的成人、兒少性影像,重製後上傳到「5F自拍」網站,標題使用「外流」、「學生妹」等吸引點閱,賺取廣告收益,同時招攬廠商投放色情、博弈類廣告,或要求觀眾加入付費會員,看更多不法影片。上周檢方發動搜索,前往該網站位在台北市大安區的辦公室,拘提李、吳、賴等人到案,現場查扣現金85萬餘元,另有4萬餘顆泰達幣及帳戶550萬餘元。檢方指出,該網站每月瀏覽者達134萬人次,不法未成年影片近百件,為避免外流,目前網站已強制關閉,至於被害人數與嫌犯獲利有待釐清,擴大偵辦中。檢方認定李、吳、賴3人有勾串共犯或證人、滅證之虞,依違反兒少性剝削條例、妨害性隱私影像、妨害風化等罪嫌,聲押禁見獲准。