楼主:
laptic (无明)
2026-09-18 15:02:27※ 引述《lycppt ()》之铭言:
: 记者刘昌松/台北报导
: 国家资通安全研究院沙仑院区的前瞻中心副主任许世璋,去年提议开发新的财务管理系统不
: 成,在未获授权的情况下,找部属研发爬虫程式,丢进内网系统抓取内部密件公文,汇整分
: 类再丢到“许愿池”供同事用来结报预算经费,因为密集进出内网捞取资料,一度让资安院
: 以为系统遭入侵,台北地检署18日依妨害电脑使用等罪,起诉许世璋等4人。
北检通稿的说法,补充供参如下:(案号:一一五年度侦字第一二七七五号、第二三四零
二号)
贰、侦查结果
一、提起公诉
被告许○璋、彭○君、丁○枫、李○勋等四人,均系犯个人资料保护法第四十一条之非法
蒐集、处理、利用个人资料、刑法第三百五十八条之利用电脑系统漏洞而入侵他人之电脑
相关设备、刑法第三百五十九条之无故取得他人电脑相关设备电磁纪录、刑法第三百六十
二条之制作专供妨害电脑使用之电脑程式等罪嫌,均提起公诉。
、不起诉处分
被告萧○方、吴○芝、赵○鼎、张○瑜、欧○茹等五人,涉犯个人资料保护法第四十一条
之非法蒐集、处理、利用个人资料、刑法第三百五十八条之利用电脑系统漏洞而入侵他人
之电脑相关设备、刑法第三百五十九条之无故取得他人电脑相关设备电磁纪录、刑法第三
百六十二条之制作专供妨害电脑使用之电脑程式等罪嫌;被告黄○睿,涉犯刑法第一百三
十二条第三项之泄漏国防以外秘密罪嫌,因犯罪嫌疑不足,均为不起诉处分。
参、起诉犯罪事实摘要
一、人物关系:
(一)许○璋于民国一百一十二年二月九日起,担任行政法人国家资通安全研究院(下称资
安院)前瞻研究及筹获中心(位于台南市归仁区之资安院沙仑院区,下称前瞻中心)研究
发展组(下称研发组)总监,于一百一十四年三月升任前瞻中心副主任,负责督导及推动
前瞻中心资安防护技术开发、前瞻性资安政策及数位讯息分析与架构设计研究等业务。
(二)彭○君于一百一十二年二月九日起,担任研发组经理,于一百一十四年十月升任前瞻
中心总监,负责督导研发组有关新兴资安应用技术发展研析、技术研究方向与技术研发规
格要求之拟定等。
(三)丁○枫于一百一十二年九月起至一百一十五年三月二十日止,担任研发组副研究员,
负责资安智评系统、资安周报系统、自定义流程设计系统及暗网爬虫程式等软件开发科技
专案。
(四)李○勋于一百一十二年二月九日起至一百一十五年三月二十日止,担任研发组副研究
员,负责分布式通讯、防火墙日志档分析及资安预警等科技专案。
二、资安院之设立宗旨与业务敏感性
资安院系政府为提升国家资通安全科技能力、推动资通安全科技研发级应用,而于一百一
十二年一月一日设立之行政法人,监督机关为数位发展部(下称数发部),经费来源则以
政府核拨、资助及受托科技研究计画收入为主。因资安院承接国家核心科技研究计画,并
支援具有特殊敏感之政府机关资通安全防护工作,该院人员依“国家资通安全研究院人员
安全查核办法”规定应接受一般安全查核,前瞻中心总监以上职务之主管人员则应接受特
殊安全查核;且前瞻中心人员除于任职时签署“国家资通安全研究院员工服务契约书”(
下称资安院服务契约书)外,因工作需要分别加入多个不同科技研究计画而涉及核心科技
,须依“国家资通安全研究院承接政府资助国家核心科技研究计画安全管制作业要点”(
下称安全管制作业要点)规定,签署“政府资助国家核心科技研究计画保密切结书”(下
称保密切结书)。资安院需定期将上述安全查核、特殊安全查核人员资料函送数发部办理
查核,或将管制人员资料函送数发部资通安全署备查,是资安院公文系统除含有记载资安
院人员姓名、出生年月日、国民身分证统一编号、健保级距等个人基本资料外,公文内容
暨相关附件尚包含安全查核及核心科技研究计画等密等以上资料,均属个人资料保护法适
用范围,应于蒐集目的必要范围内为之,不得无故蒐集、处理及利用。
三、许○彰、彭○君、丁○枫、李○勋以爬虫程式捞取资安院之公文、人事、流程表单系
统资料许○彰、彭○君、丁○枫、李○勋于前瞻中心任职后,均有签署资安院服务契约书
、保密切结书,均明知依该契约书第九条约定“对于非因执行职务应知之业务秘密,不得
刺探或取得”、第十一条第三项约定“于任职期间因执行职务而有蒐集、处理及利用个人
资料时,仅能于执行业务及授权范围之范围内使用”,依保密切结书第四条约定“仅得于
执行专案之必要范围且专案有效期间内蒐集或取得资安院公务资讯与业务资讯,且不得刺
探与本专案无关之公务资讯与业务资讯”。而渠等身为资讯安全人员,亦均明知不得利用
电脑系统之漏洞,制作专供入侵电脑之程式而入侵他人之电脑或其相关设备,进而无故取
得他人电脑或其相关设备之电磁纪录,更不得无故蒐集、处理、利用他人之个人资料。讵
渠等未经资安院之同意或授权,竟意图为自己及他人不法之利益,共同基于妨害电脑使用
、非法蒐集、处理及利用个人资料之接续犯意,由时任前瞻中心总监许○璋于一百一十四
年一月间,指示时任研发组经理彭○君,以改善经费结报系统为由,交办研发组副研究员
丁○枫利用资安院网站系统API权限控管之漏洞,制作爬虫系统入侵该院之公文、人事
、流程表单系统,并蒐集取得上开系统之全部资料,据以建构“中心预算系统”(下称X
MAS系统),足生损害于资安院相关资料之机密性与管理安全性。
(一)彭○君于一百一十三年一月四日,无意间从资安院人事系统漏洞取得全院人员之个人
资料,遂以通讯软件LINE传送“nics_emp.xlsx ”向许○璋告知,彭○君、许○璋因而知
悉可从系统漏洞捞取资料之方法。嗣许○璋于一百一十四年一月初,见资安院各项专案计
画之经费管理效能不彰,向时任资安院院长林○达表达希由前瞻中心开发新型财务管理系
统,惟未获林○达同意。讵许○璋明知资安院并未同意或授权建构新经费结报系统,竟与
彭○君谋议利用资安院网站系统之API权限控管漏洞,以自动化方式每日撷取资安院之
流程表单系统资料,以掌握前瞻中心在采购不同阶段之经费动支状况,遂指示研发组研究
员丁○枫着手开发自动化撷取院内流程表单系统资料之程式,许○璋同时提供其制作之
Python程式逻辑管理机制及帐号密码供丁○枫参考运用,彭○君则向丁○枫告知以非AP
I方式改用JavaScript抓取流程表单内容以绕过权限限制之方法。
(二)丁○枫接获指示后,旋即参照许○璋、彭○君提供之意见,研究资安院编码逻辑、系
统设计机制、如何规避资讯安全管制程序,因而发现资安院内部之EIP系统(Enterprise
Information Portal,即企业资讯入口平台,用以整合企业内部资讯、工作流程与应用程
式)有权限控管不足之漏洞,可透过传送任意表单编号得到该编号申请经费之表单内容,
遂基于制作专供入侵他人电脑系统程式之犯意,制作专供入侵资安院流程表单系统、人事
系统之“爬虫程式”(Crawler,即自动上网抓取网页资料之机器人程式),而以排程方
式自流程表单、人事系统定时爬取并下载资料。嗣因流程表单系统仅能取得资安院内部差
旅费申请及小额采购等资料,大额采购资料因以公文方式申请,无法借由入侵流程表单系
统取得,丁○枫复依许○璋、彭○君指示,续行制作入侵公文系统之爬虫程式,而接续大
量捞取资安院公文、人事、流程表单系统之资料。丁○枫并将入侵人事系统下载之资料,
存放于丁○枫个人之云端硬盘(该硬盘同时存放资安院人员加班差勤及个人基本资料);
入侵流程表单系统下载之资料,存放于前瞻中心共享资料夹;入侵公文系统下载之资料,
则存放于丁○枫个人电脑主机,丁○枫复将下载之公文以微软Azure 之“大型语言模型应
用程式接口”(LLMAPI)进行语意分析,判读解析有关公文内容、大额采购金额及预计请
款期数等相关资讯,再将解析完成之公文资料存放至前瞻中心共享资料夹。许○璋、彭○
君、丁○枫即以上开利用电脑系统漏洞之入侵方式,逾越渠等权限范围,无故蒐集、处理
及利用渠等从公文、人事、流程表单系统捞取之个人资料及电磁纪录。
(三)许○璋、彭○君指示丁○枫制作爬虫程式抓取资安院之公文、人事、流程表单系统资
料后,复指示研发组之李○勋、欧○茹、赵○鼎及时任专管技转组经理吴○芝(除李○勋
外,无证据显示其余人员参与前述爬虫程式之开发及运作),协助丁○枫架构XMAS系
统。由欧○茹主要负责XMAS系统使用者接口功能设计补强,赵○鼎协助XMAS系统
接口设计与开发,吴○芝则提供自身预算管控及大小额采购背景知识,以协助丁○枫完善
系统之业务逻辑,并确认使用者需求。嗣因资安院于一百一十四年五月十六日停止内外网
连通之VPN管道,导致爬虫程式无法正常运作,彭○君复指示李○勋建置能串接资安院
内、外网络之跳板机。而李○勋明知丁○枫系以前述利用电脑系统漏洞之入侵方式捞取相
关资料,仍将资安院配发予渠之内网笔记型电脑作为跳板机,安装具内外网串接功能之“
Cloudflare Tunnel ”应用程式,并负责管理登入及存取权限,此后爬虫程式即可从丁○
枫之公务外网桌机正常连线至资安院内网之公文、人事、流程表单系统爬取资料,捞取之
资料档案存放于丁○枫公务外网桌机路径“D:\Projects\selenium\flowSelenium ”下资
料夹。嗣XMAS系统于一百一十四年六月底完成后,即上线供前瞻中心员工使用,迄至
一百一十五年三月十三日止,上开爬虫程式共计爬取次数达二十万七千九百三十八次,每
次间隔时间约二点六秒,占全体职员读取比例达百分之八十五,致生损害于资安院对于人
事、流程表单、公文系统之资料管理。
肆、量刑意见
资安院系我国政府为提升国家资通安全科技能力、推动资通安全科技研发及应用而特别设
立,承接国家核心科技研究计画,并支援具有特殊敏感之政府机关资通安全防护工作,被
告许○彰、彭○君、丁○枫、李○勋却未经资安院之同意或授权,擅自利用资安院网站系
统之授权漏洞,开发爬虫程式以逾越授权范围,捞取资安院内部大量之公文、人事、流程
表单系统资料,严重破坏资安院之资通安全,所为实属不该,惟考量其等素行良好,因一
时失虑,为处理经费结报而逾越权限实施本案犯行,且尚无证据显示有内部资料外泄至资
安院现任或前任员工以外之对象,倘其等于审判中坦承犯罪,建请法院审酌资安院之意见
及被告四人犯后态度而量处适当之刑,以启自新。
看了都觉得眼花缭乱...
先不说“前瞻”沦为“钱沾”之类的不效用质疑,只是看这些犯罪情节,都觉得这些修读
理组科目的人员不珍惜机会
都是在滥用所学得的知识,并拿来害人不浅而已...
至于:
: → preisner: 资安最弱的地方永远在人 60.248.161.28 09/18 12:37
这要看内部管控措施是否得宜
就像日前“系统过载”导致站台卡卡的情况一样,要不是没有清楚说明,到今天大概还会
有持续性的揣测,喋喋不休下去...
不过回到本文,会提到营业地点在南部
这确实也挺好笑的,但这时候根本也笑不起来,因为这些人的所为,都只不过是在损害公
家机关的利益而已
只要一日不被揭发,就能一直瞒天过海下去...