快新聞/中科院認了!採購網遭入侵 「境外IP」破解隱蔽介面
中科院。(圖/翻攝自Google Maps)

即時中心/温芸萱報導

中科院採購資訊網日前突然大量派送過期採購資訊,中科院今(5)日公布最新調查指出,真正原因竟是原程式開發商為方便管理,留下隱蔽排程管理介面,遭境外IP破解後,觸發特定排程指令,導致系統重新發送「詢價案件通知函」。中科院坦言,該系統2019年建置,未依現行SBOM政策回溯清查,留下管理破口。中科院已要求廠商提供完整SBOM,增設異常告警、限流及自動封鎖機制,並追究管理疏失責任。

更多新聞: 快新聞/又有新颱風?97W恐升格「杜鵑」 專家曝最快這時生成

境外IP破解隱蔽介面 觸發排程大量發信

中科院表示,這項缺失已由原採購網系統開發商確認,並立即完成改正。至於事件發生當日,中科院原先判斷是因採購網測試區正在執行AI代理人訓練,因此初始以該測試為標的對外說明;不過,經原系統開發商提供完整報告後,才進一步釐清真正肇因是廠商在系統內隱藏的排程指令遭破解。

接著,中科院進一步指出,為精進軟體供應鏈安全,早在2025年8月26日就參考美方2021年5月公布的總統行政命令EO14028號SBOM(Software Bill of Materials,軟體物料清單)基本架構,頒布「軟體發展管理作業手冊」,明訂新購置系統的委外開發商應提供SBOM清單,揭露軟體組成成分及來源,提高風險管理透明度。

舊系統未回溯清查 中科院認有管理破口

然而,中科院坦言,本次發生異常的採購資訊網,是早在2021年3月29日建置,當時並未依照現行SBOM政策精神回溯清查,因此留下管理破口,成為這起事件後續必須精進之處。

中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;同時要求外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」,包括限流與自動封鎖等功能,不能再僅依賴外網垃圾郵件觸發熔斷機制,以達到早期預警及快速應變。

中科院總結,後續將結合完整調查事證,究明管理疏失責任,並持續追蹤及落實各項改善措施。

更多新聞: 快新聞/蔣萬安步連勝文後塵?他揭國民黨「這敗選關鍵」:承受得起嗎