首頁 / 放.新聞 / 快訊
放.新聞
快訊

中科院擺爛鬧烏龍!採購網遭境外IP入侵第一時間竟誤判AI越權 國防部長怒了!顧立雄下令全面究責

2026.09.05
16:51pm
/ 放言編輯部 葛瑞貞

負責台灣飛彈、雷達、無人機及多項關鍵國防科技研發的國家中山科學研究院,採購資訊網遭境外IP入侵,事件追查後竟爆出更大的管理烏龍:中科院第一時間不但沒有察覺真正遭到外部攻擊,還一度把異常狀況歸因於正在測試的AI代理人。直到系統開發商提出完整報告,才確認真正原因是廠商為方便管理,在系統內留下隱蔽排程管理介面,被境外IP破解後觸發大量郵件發送。

國防部長顧立雄9月5日下午證實,中科院採購資訊網委外承包商的管理介面「的確有被侵入」,中科院第一時間沒有察覺,事後已更正原先說法。顧立雄直接要求中科院全面檢討改進,追究相關管理疏失責任,並建立新的標準作業程序。

 

一場原本被中科院解釋成「AI測試越權」的資安事件,最後證實根本就是境外來源成功闖入系統。

 

這也讓問題從單純技術故障,升高成中科院究竟如何管理委外資訊系統、為什麼連自己系統裡藏著什麼管理介面都沒有掌握,以及發生異常後,第一時間的資安判斷為什麼會完全看錯。

 

兩百多封郵件突然狂發 中科院第一時間竟怪AI

 

整起事件起於中科院採購資訊系統突然大量向合作供應商寄送「詢價案件通知函」。

 

國民黨立委王鴻薇接獲檢舉,指系統短時間內發出兩百多封大量電子郵件給廠商,質疑如此異常的發信狀況,是否代表國防科研機構資訊系統已遭外部駭客入侵。

 

但中科院第一時間並沒有朝真正外部入侵的方向判斷。

 

院方當時表示,事發期間正好在採購資訊網測試區進行AI代理人訓練,因此初步認定異常可能來自AI代理人在測試過程中跨越權限、觸發相關功能,並一度排除外部惡意入侵的可能性。

 

結果後續調查完全不是這麼回事。

 

數位發展部初步調查直接指向系統「遭外部暴力破解登入並觸發特定排程指令」,調查局也隨即介入追查。

 

也就是說,中科院第一時間認為「AI自己跑出去」,真正的情況卻是「外面的人真的進來了」。

 

承包商竟在系統裡藏管理介面

 

中科院9月5日重新公布調查結果,證實問題出在原程式開發商。

 

中科院指出,原開發商為方便系統管理,在程式裡內藏一個隱蔽的排程管理介面;這個介面遭境外IP破解後,攻擊者觸發特定排程指令,才導致採購系統重新向合作供應商大量發送詢價案件通知函。

 

開發商確認這項缺失後,已立即進行修正。

 

這個調查結果也讓事件的嚴重程度往上升了一層。

 

國防科研機構的外網系統裡,竟存在由承包商留下的隱蔽管理介面,而且直到遭境外IP破解之後,中科院才知道問題出在哪裡。

 

顧立雄也直接點出,中科院最大的問題之一,就是「第一時間沒有察覺」。

 

先怪AI再改口 資安應變判斷為什麼會看錯?

 

中科院解釋,因為事發當天正好在同一採購網測試區執行AI代理人訓練,所以最初把異常鎖定在AI測試;後來取得原系統開發商的完整報告,才確認真正原因是廠商隱藏的排程管理介面遭破解。

 

但這項說明反而讓另一個問題更加突出。

 

一個涉及國防供應鏈的資訊系統發生異常,中科院在尚未完全查清外部登入紀錄、系統權限與排程行為之前,就先對外提出「AI代理人」的技術解釋,最後卻證實真正原因完全不同。

 

如果不是數發部後續查到「外部暴力破解登入」,這場事件究竟多久才會被真正釐清?

 

而中科院究竟依據什麼證據,在第一時間排除外部攻擊?

 

這些都已不只是技術人員的判斷失誤,而是整套國防資安通報與應變程序是否失靈的問題。

 

中科院補破網 要求廠商交完整軟體物料清單

 

事件曝光後,中科院已要求系統廠商提出完整軟體物料清單,重新掌握系統使用的元件、功能與管理介面,避免再出現「承包商知道、業主不知道」的管理盲區。

 

中科院也表示,外網系統將增設限流、自動封鎖等防護機制,不再只依賴大量垃圾郵件發生後才觸發熔斷機制,希望能更早偵測異常、阻斷外部攻擊。

 

院方並將重新檢討資安事件標準應變程序,後續結合完整調查事證,追究管理疏失責任。

 

目前中科院表示,經過清查,沒有發現其他資訊遭到外洩。

 

但「目前沒有發現外洩」並不代表事情就可以到此結束。

 

真正必須查清楚的,是境外IP破解管理介面之後,究竟取得多大的操作權限?除了觸發寄信排程之外,是否還能讀取其他資料、修改系統設定或接觸供應商資訊?相關系統紀錄是否足以完整還原攻擊者的活動軌跡?

 

國防供應鏈被摸進來 顧立雄下令全面究責

 

中科院的採購資訊網並不是一般政府網站。

 

透過這套系統接觸的,是與國防科研、武器研發及各種軍工項目合作的供應商。即使目前沒有證據顯示軍事機密遭竊,供應鏈名單、聯絡關係與採購模式本身,就具有高度情報價值。

 

因此顧立雄這次明確表示要究責,不能只停留在要求廠商「把漏洞補起來」。

 

至少有三件事必須說清楚。

 

第一,原系統開發商為什麼可以在中科院系統內留下隱蔽管理介面,而中科院沒有完整掌握?

 

第二,境外IP成功破解後,中科院的監控機制為什麼沒有第一時間發出警報?

 

第三,也是整起事件最荒謬的一環——明明是真正的外部入侵,中科院為什麼先把責任推給正在測試的AI代理人,直到外部單位查出遭暴力破解後才改口?

 

國防部長既然已經公開下令全面檢討、追究責任,接下來要查的就不該只是「誰的密碼太弱」。

 

誰沒有掌握承包商留下的隱蔽入口?誰做出了第一時間排除外部駭侵的錯誤判斷?又是誰允許一套涉及國防供應鏈的資訊系統,在管理介面都沒弄清楚的情況下長期運作?

 

這些問題不查到底,中科院這場「先怪AI、後認遭駭」的大烏龍,就不只是丟臉而已,而是國防資安真正的漏洞。



延伸閱讀
最新新聞
延伸閱讀
最新新聞