當企業把核心業務搬上雲端,最怕的不是駭客從外部攻破防火牆,而是有人拿著官方核發的鑰匙,從內部把計費系統的開關關掉。中華電信近期爆發的這起案件,就是這麼一回事。
一位2004年就進入中華電信雲端系統處的李姓高階工程師,同時也是「層次數位空間有限公司」(LAB Space)的實際負責人。檢方調查發現,從2017年開始,他涉嫌利用職務持有的公務帳號,把自己公司承租的雲端服務設定為「不出帳」——這一按,七年來中華電信至少少收了新台幣3300萬元的服務費。
先說清楚,這不是外部駭客入侵,也不是系統bug。這是一個擁有最高權限的內部人,用自己的公務帳號,把自己的公司帳單歸零。而且不是一次兩次,是長達數年的持續操作。
現象觀察:當技術權限變成個人提款機
李姓工程師在中華電信的職務內容,涵蓋雲端機房設備維護、網路維運以及客戶障礙排除,換句話說,他手上那組公務帳號,本來是為了在必要時代客戶進行業務查測、模擬使用情境。這種權限在電信業並不罕見,技術團隊為了快速反應問題,往往擁有較高的系統操作彈性。
問題在於,這種「彈性」被他延伸到了自己經營的公司身上。檢方起訴的犯罪時間從2017年起,一直到2023年2月中華電信內部清查才被發現。換算下來,這個漏洞存在了超過六年。六年間,LAB Space 用免費的中華電信雲端資源,對外承接包括台北市文化基金會在內的多家機構網站建置與維運案,一邊免成本、一邊收費營利。
這已經不是單純的「貪小便宜」可以形容。這是一個高階技術人員,用公司給他的信任,替自己養了一門無本生意。
中華電信在2023年2月察覺帳務異常後啟動清查,經估算至少短收3300萬元。這個數字背後有兩個意涵:第一,雲端服務的計費邏輯高度複雜,若非有人刻意變更設定,系統不會自動產生這麼大的漏洞;第二,3300萬是「至少」——檢方估算的基礎是被發現的異常區間,實際上可能還有更多未被計入的資源使用量。
原因剖析:為什麼一個工程師能瞞過中華電信的帳務系統?
首先,這起案件暴露的是權限管理與帳務稽核之間的斷層。李姓工程師持有的公務帳號,在系統設計上屬於「維運級」權限,本來就可以針對客戶端進行設定變更。但問題是,這些變更紀錄是否有即時與帳務系統連動?從檢方起訴的事實來看,顯然沒有。
其次,中華電信的雲端服務計費模式,對於「不出帳」這類特殊設定,似乎缺乏常態性的異常警示機制。如果一個客戶的帳單連續數年都是零元,但雲端資源使用量卻持續攀升,這種異常訊號理論上不應該等到2023年才被發現。
再者,李姓工程師在2023年2月中華電信啟動清查後,還涉嫌偽造公司通知信,向LAB Space的客戶謊稱「公司將進行主機移機」,試圖為後續可能的網站中斷預先鋪路。這個動作說明他很清楚事情的嚴重性,也知道一旦雲端資源被回收,客戶網站就會斷線,而他對外的收費服務也會跟著穿幫。
從這裡可以看出一個關鍵:他從頭到尾都知道自己在做什麼,而且有計畫地進行風險控管。
影響評估:這不只是中華電信的事,而是整個雲端產業的警訊
這起案件對中華電信來說,當然是直接的財務損失與商譽衝擊。但從更大的格局來看,它對台灣企業的雲端治理提出了三個尖銳的問題:
- 內部權限的「超級用戶」誰來監督? 高階工程師擁有系統層級的操作權限,這在技術團隊中很常見。但這些權限的操作日誌是否有專人定期覆核?還是只存著「出事再查」的心態?
- 帳務異常的偵測週期是否太長? 從2017年到2023年,長達六年的時間裡,中華電信的帳務系統沒有主動發出警示。這意味著現行的對帳機制可能存在嚴重的時間滯後。
- 員工兼職與利益衝突的防範機制是否形同虛設? 李姓工程師同時是LAB Space的實際負責人,這個身份在任職期間難道完全沒有被發現?還是說公司內部的申報機制只是「有申報就好」,沒有實質審查?
說句不好聽的,今天他如果只是「借用」公司資源來測試自己的專案,那是一回事;但他拿免費的雲端資源去承接外部客戶、收取服務費,這已經是在用公司的資產替自己賺錢。
從產業面來看,這起案件剛好落在一個敏感的時間點。台灣的企業上雲比例逐年攀升,不管是金融業、製造業還是政府機構,都越來越依賴雲端服務。但多數企業在簽約時關注的是「外部資安防護」,卻很少深入檢視雲端服務商內部的權限治理與計費稽核流程。中華電信這次的案例告訴我們:最危險的漏洞,往往不是來自外部,而是來自內部那把過大的權限。
趨勢預測:接下來的司法與企業治理走向
檢方這次是以背信、妨害電腦使用、偽造文書三罪起訴。背信罪的部分,重點在於他「違背受託任務」——中華電信賦予他公務帳號是為了維運,他卻用來替自己公司免單。妨害電腦使用的部分,則是因為他「未經授權」變更計費設定。偽造文書的部分,則是他偽造公司通知信對外說明。
這三條罪名的刑度加總起來,如果法院認定有罪,刑期不會太輕。但真正值得關注的不是刑度,而是民事求償。中華電信除了刑事告訴之外,完全可以依照民法侵權行為與債務不履行的規定,向李姓工程師追討3300萬元的損失。而且這筆錢不是「還了就沒事」,還可能包含懲罰性賠償的空間。
對其他企業來說,這個案例應該被當作一次內部控制體檢的契機。如果你們公司也有高階技術人員擁有系統層級的「免計費」權限,請立刻確認以下三件事:
- 權限操作的日誌是否有即時回傳給稽核部門?
- 帳務系統是否有針對「零元帳單但高使用量」的自動警示?
- 員工的外部兼職或投資事業,是否有定期申報與實質審查?
說到底,信任不是問題,沒有制衡的信任才是問題。
編輯觀點:這起案件最值得玩味的地方,不是3300萬這個數字,而是「為什麼現在才被發現」。中華電信作為台灣最大的電信與雲端服務業者,內部的稽核機制理應有一定的水準。但事實證明,當一個擁有技術權限的人刻意要規避帳務系統時,傳統的「定期對帳」根本追不上他的操作速度。未來企業應該導入的是「即時行為分析」——不是等月底結算才看帳單,而是隨時監控異常設定變更。換句話說,與其相信人的操守,不如設計一個讓人無法長期隱藏的系統。
如果你是企業主或IT主管,現在請你做一件事:打開你們公司的雲端管理後台,查一下有哪些帳號擁有「計費設定變更」的權限,然後確認這些帳號的最近操作紀錄是否符合他們的職務內容。不要等出事再來補破網。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
中華電信高階工程師涉背信案,總共造成多少損失?
檢方估算至少造成中華電信短收新台幣3300萬元的雲端服務費,這還不包含後續可能的懲罰性賠償與商譽損失。
這名工程師用什麼方式讓公司免付雲端費用?
他利用職務持有的公務帳號,將自己經營的LAB Space公司承租的雲端服務設定為「不出帳」,使系統不再定期計算及收取服務費,時間長達六年以上。
企業該如何防範內部人員濫用雲端權限?
建議導入權限分級管理、即時操作日誌監控、帳務異常自動警示機制,並定期覆核高權限帳號的所有設定變更紀錄,不能只靠年度稽核。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。