快訊

    境外駭客攻擊!觸發採購網廠商隱藏指令 中科院檢討資安SOP預警

    2026-09-05 12:32 / 作者 郭宏章
    中科院證實採購網8月底遭到境外駭客攻擊,觸發系統內廠商隱藏的排程指令,導致大量發送過期採購資訊。資料照為2025年台北國際航太暨國防工業展中,中科院的銳鳶二型無人機首度公開。中科院提供
    國家中山科學院8月底發生採購網自動大量發送過期採購資訊的事件,中科院日前說明是開發商系統問題後,遭國民黨立委王鴻薇質疑遭駭客入侵,中科院今天(9/05)證實,因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,但先前開發商並未提供完整報告,中科院已要求廠商依據美國政府SBOM規範回溯清查,並重新檢討應變SOP,並將追究責任。

    中科院今天發布新聞稿,說明中科院8月28日「採購網大量派送過期採購資訊案」事件肇因。中科院表示,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,該項缺失已經開發商確認,並立即完成改正。當日因中科院刻於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。

    中科院進一步表示,為精進軟體供應鏈安全,中科院前於114年8月26日參考美方110年5月總統行政命令(EO)14028號公布之SBOM (Software Bill of Materials,軟體物料清單) 基本架構,令頒「軟體發展管理作業手冊」,明訂新購置系統之委外開發商應提供SBOM清單 (應含軟體構型項目、軟體組件、軟體單元及對應程式模組所建立之軟體結構化清單),以揭露軟體組成成分及來源,提高風險管理透明度。然本次異常事件系統係於108年3月29日建置,中科院未依SBOM政策精神回溯清查,肇生管理破口,為本次事件待精進處。

    中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖) 等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,俾早期預警及快速應變處置。後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。
    郭宏章 收藏文章

    本網站使用Cookie以便為您提供更優質的使用體驗,若您點擊下方“同意”或繼續瀏覽本網站,即表示您同意我們的Cookie政策,欲瞭解更多資訊請見