中科院採購網日前發生異常,大量寄送過期採購通知。經調查後,中科院表示事件涉及外部攻擊,攻擊者疑似透過系統管理介面入侵。
國家中山科學研究院採購資訊網日前發生異常,大量過期的採購資訊突然重新寄送給合作廠商,一度讓外界懷疑系統是否遭到入侵。中科院最初調查認為,事件可能與當時正在測試的 AI 資安代理有關,但經過進一步追查後,真正原因出現重大轉折。
中科院最新說明指出,這起事件並非 AI 系統失控,而是採購網開發商為方便維護,在系統內留下未被充分掌握的排程管理介面,後續遭境外 IP 位址破解並觸發特定指令,最終造成大量歷史詢價通知重新寄出。
事件也暴露出委外系統管理的資安問題:即使企業或機關本身建立安全規範,只要無法完整掌握開發商在系統內留下的功能與管理介面,仍可能形成難以察覺的攻擊入口。
採購網突然大量寄信 中科院最初將原因指向AI
事件發生於 8 月底,中科院採購資訊網突然向合作供應商大量發送已經過期的採購及詢價資訊,引起部分廠商注意。
由於異常發生的時間點,正好與中科院進行 **AI Cyber Security Survey Agent(AI 網路安全偵測代理)**測試重疊,因此調查初期將問題指向 AI。
中科院當時表示,為確認採購網完成漏洞修補後的安全性,正在測試環境執行自行開發的 AI 資安代理,並使用非公務、已逾時的採購公告資料進行驗證。
初步調查一度認為,AI 代理在測試過程中自行破解 API 編碼規則,超越原先設定的工具權限,意外開啟郵件派送功能,因此產生大量自動寄信行為。
當時中科院研判,事件較可能與 AI 代理的分級權限設定不夠完善有關,並非外部攻擊者惡意修改系統。
真正原因曝光 開發商隱藏管理介面遭境外IP破解
然而,一週後的進一步調查推翻了原先判斷。
中科院於 9 月 5 日公布最新調查結果,確認事件實際上與外部網路攻擊有關。
調查發現,承攬採購資訊網的系統開發商為方便日常管理與維護,曾在系統中設置一個較為隱蔽的排程管理介面,但這項功能後來成為攻擊者突破系統的入口。
該介面遭來自境外的 IP 位址破解後,攻擊者成功觸發特定排程指令,使系統重新執行原有寄送工作,導致合作供應商收到大量詢價案件通知。
中科院表示,相關問題目前已由開發商確認並完成修正。
為何一開始誤判是AI?測試時間與事故時間高度重疊
從 AI 越權變成外部攻擊,也讓外界關注中科院為何在事故初期出現誤判。
中科院說明,主要原因是事故發生當天,採購資訊網測試環境剛好正在進行 AI 資安代理訓練。
在兩起活動時間高度重疊的情況下,調查人員最初將大量寄信與 AI 測試產生關聯,因此研判可能是代理程式突破原本設定的權限所造成。
直到系統開發商後續提供完整調查報告,中科院才進一步確認,真正觸發大量寄信的來源並非 AI,而是開發商過去留下的排程管理功能遭外部利用。
這也凸顯資安事件調查中的一項難題:**「同一時間發生」不一定代表兩件事情具有因果關係。**若系統紀錄、開發文件及第三方元件資訊不完整,事件發生初期就更容易增加判斷難度。
2019年建置的舊系統 SBOM政策未回溯清查
此次事件也進一步暴露出中科院在委外資訊系統管理上的缺口。
中科院指出,約一年前已參考美國政府的軟體物料清單(Software Bill of Materials,SBOM)基本架構,制定軟體發展管理相關規範,要求委外系統開發商提供 SBOM,以掌握系統所使用的軟體元件及相關資訊。
然而,此次發生事件的採購資訊網早在 2019 年就已建置,並未依後來制定的 SBOM 管理政策進行回溯盤點。
也因此,部分既有功能及管理機制沒有被完整納入後續安全治理,最終留下管理上的盲點。
事件發生後,中科院已要求開發商重新提供完整 SBOM 資料,進一步盤點系統服務、功能與相關元件,並重新檢討資安應變與委外管理機制。
「方便維護」的後門功能 可能成為真正資安破口
這起事件值得注意的地方,不只是政府網站遭到外部攻擊,而是開發階段為了維護方便留下的功能,最終反而成為安全弱點。
企業與政府機關的資訊系統經常由第三方廠商開發及維護,開發人員可能建立額外的管理頁面、API、測試帳號或遠端維護機制。如果系統正式上線後沒有完整移除、限制或納入安全管理,即使主要網站本身做好漏洞修補,這些不容易被管理者發現的入口仍可能遭攻擊者利用。
因此,SBOM的價值也不只是列出用了哪些開源套件或第三方元件,更重要的是提升組織對整套系統的掌握程度。
此次中科院採購網事件從「AI疑似越權」到最後確認「隱藏管理介面遭外部攻擊」,也再次凸顯資安管理不能只關注最新技術。當企業開始大量導入AI與自動化工具的同時,既有系統、委外開發程式及多年以前留下的管理功能,同樣可能成為真正需要優先處理的攻擊面。
參考來源 : https://www.ithome.com.tw/news/178727
延伸閱讀 / 參考資料
Bitdefender Official Blog
Accept All Cookies? ICO Prompts Top UK Websites to Make It Clear What Data They Collect from Users
Bitdefender Releases 2025 Consumer Cybersecurity Survey
了解更多我們提供的服務
Share via:








