國民黨立委王鴻薇日前揭露,中科院「採購資訊網」8月28日凌晨突然大量寄發採購通知信給合作廠商,數百封異常郵件引發外界關注。國防部長顧立雄今天(5日)證實,中科院採購資訊網委外承包商的一項管理介面確實遭到入侵,國防部已要求中科院全面檢討並追究相關責任。
王鴻薇指出,中科院採購資訊系統當時大量發送逾200封採購通知信,外界質疑是否遭到駭客入侵。中科院最初說明,事件可能與AI網路安全偵測代理人(AI Agent)測試期間發生權限越界有關;不過,數位發展部後續初步調查認為,系統疑似遭外部暴力破解登入,進而觸發特定排程指令,調查局也已介入釐清。
顧立雄表示,經調查確認的事實是,中科院採購資訊網委外承包商有一項管理介面遭到入侵,而中科院在事件發生第一時間並未察覺,後續也已發布更正說明。他強調,國防部要求中科院針對這起事件全面檢討、改進,並針對相關缺失追究責任,同時建立更完整的標準作業程序(SOP)。

中科院今天說明,經清查採購資訊網後發現,原程式開發商為方便系統管理,在程式中內藏隱蔽的排程管理介面,但該介面遭境外IP破解,並觸發特定排程指令,導致系統重新向合作供應商發送過去的「詢價案件通知函」。中科院表示,相關缺失經原開發商確認後,已立即完成修正。
至於事件是否與AI測試有關,中科院回應,事發當天採購資訊網測試區確實正在進行AI代理人訓練,因此最初研判可能是以該測試環境為標的。不過,在原採購網系統開發商提供完整調查報告後,才進一步釐清真正原因為廠商留下的隱藏排程管理介面遭破解,並非單純AI代理人越權所造成。中科院也強調,經全面清查,目前沒有發現其他資訊遭到外洩。
中科院坦言,這起事件也暴露既有系統在軟體供應鏈管理上的不足。中科院早在2025年8月26日已參考美國總統行政命令第14028號(Executive Order 14028)所公布的軟體物料清單(Software Bill of Materials, SBOM)基本架構,制定「軟體發展管理作業手冊」,要求新購系統的委外開發商提供SBOM,以掌握軟體組成、元件及來源。
不過,本次發生異常的採購資訊網早在2019年3月29日建置,中科院並未依照後續SBOM政策精神進行回溯清查,導致既有系統存在管理缺口。中科院表示,這項管理破口將列為此次事件的重要檢討項目。
中科院已要求廠商提供完整SBOM,全面掌握系統服務及軟體功能,並重新檢討資安應變SOP;此外,也規定外網系統增設「異常資訊派送告警機制」以及「服務網路強制暫停條件設定」,包括流量限制與自動封鎖等功能,避免過度依賴垃圾郵件觸發系統熔斷機制,以達到及早預警、快速應變的效果。
