白幹3300萬!中華電信高階工程師「自己開公司賺」還偽造公文,雲端計費漏洞藏了6年

關鍵數字:新台幣3,300萬元。這是中華電信被自家高階工程師「偷」掉的雲端服務費總額——不是外部駭客入侵,不是系統bug,而是手握最高權限的內部人,親手把自家公司的計費開關給關了。

📊 數據總覽

這起堪稱「監守自盜」經典教案的案件,關鍵數字一次看清:

  • 涉案期間:2017年至2023年,長達6年——從一開始動手到被發現,橫跨近2,200天。
  • 短收金額:至少3,300萬元,這還只是檢方估算的「最低消費」,實際損失可能更高。
  • 涉案人資歷:2004年9月入職,年資超過18年——不是菜鳥,是雲端系統處資料中心及雲端機房維運科的高階工程師。
  • 受害單位:中華電信,台灣電信龍頭,內部控制系統竟被自家高階工程師輕鬆繞過。
  • 起訴罪名:背信、妨害電腦使用、偽造文書,三罪齊發,每一條都不輕。

光看數字就夠嚇人了,對吧?但真正令人背脊發涼的,不是金額本身,而是這套「免單術」運作了整整六年才被抓到。

📊 關鍵事件時間軸

  • 2004年9月:李男進入中華電信,展開長達18年的電信職涯。
  • 2017年起:涉嫌利用公務帳號,將自己經營的LAB Space雲端服務設定為「不出帳」,系統從此不再計算費用。
  • 2023年2月:中華電信終於察覺帳務異常,啟動內部清查。
  • 清查期間:李男疑似偽造中華電信通知信,謊稱「主機移機」來掩飾網站可能斷線的真正原因。
  • 偵結起訴:台北地檢署依背信、妨害電腦使用、偽造文書等罪起訴。

說真的,這不是什麼高深的駭客技術,說穿了就是「把開關關掉」而已——問題在於,為什麼一個人可以關掉開關,而且一關就是六年沒人發現?

📊 手法拆解:權限、公司、客戶,一條龍的「自肥產業鏈」

李男的操作手法,其實比想像中更「樸實無華」。他手上持有中華電信的公務帳號,這組帳號本來是為了讓他在必要時替客戶進行業務查測及模擬使用情境——換句話說,是「維運」用的,不是「免單」用的。

但他卻把這組帳號拿來做另一件事:把LAB Space的雲端服務計費設定改成「不出帳」。系統從此不再對這個帳戶定期計算、收取服務費,等於中華電信的雲端資源,免費奉送給他自己開的公司。

LAB Space省下了雲端成本之後,轉頭對外承接案子,客戶名單還包括台北市文化基金會及其他機構。等於是中華電信的基礎建設、中華電信的頻寬、中華電信的機房,養出了李男自己的外部生意——而且他還是領中華電信薪水的高階工程師。

有趣的是,2023年2月中華電信發現帳務異常、開始清查之後,李男的反應不是收手,而是疑似偽造公司通知信,跟客戶說「中華電信要進行主機移機,網站可能會暫時無法連線」。換句話說,他不只偷了服務費,還試圖用偽造公文來掩蓋真相,讓客戶以為斷線是中華電信的「例行作業」,而不是他個人的「犯罪行為」。

編輯觀點:這起案件最該被拿出來討論的,不是李男個人的道德瑕疵,而是中華電信的內部控制為何出現這麼大的破口。一個高階工程師能用公務帳號「免單」六年,意味著系統沒有任何異常告警、沒有任何權限使用紀錄的定期稽核、沒有任何費用異常的自動通報機制。3,300萬不是小數字,但比起這個,更昂貴的教訓是:企業內部的「信任」如果沒有制度來制衡,最後就是拿錢來換教訓。對一般企業來說,「高階主管的權限」不該等於「不受監督的權限」,這句話值得所有經營者印出來貼在牆上。

📊 雲端服務的「信任成本」:當內部人成為最大威脅

這幾年企業都在談數位轉型、上雲、資安防護,防火牆買了一堆,滲透測試做了一輪,卻往往忽略了一個最根本的問題:如果攻擊者從內部來呢?

李男不是駭客,他不需要繞過任何防火牆。他只需要一組公務帳號、一個系統設定的權限、以及一個「沒有人會來檢查」的漏洞。這種攻擊不叫入侵,叫「利用」——利用的是公司對高階工程師的信任,利用的是系統對內部帳號的放任,利用的是稽核機制對「不出帳」設定毫無反應的荒謬。

從2017年到2023年,六年的時間裡,中華電信的雲端計費系統每個月都在運作,每個月都在產生帳單,卻唯獨對LAB Space這個帳戶「失憶」——系統沒有跳出異常通知,財務沒有收到欠款警示,稽核沒有發現設定變更紀錄。這不是單一事件,這是系統性失靈。

換個角度想,如果今天不是帳務異常被發現,李男的「免單」生意會不會繼續做到退休?而台灣又有多少企業的內部系統,其實也存在著類似的「沉默漏洞」?

📊 數據告訴我們什麼?

檢方起訴的金額是「至少3,300萬元」,這個數字是怎麼算出來的?是根據LAB Space實際使用的雲端資源量,對照中華電信的公開計價標準,回推出來的「應收未收」金額。但這只是直接損失。

間接損失還包括:調查成本、系統補強成本、商譽損失、客戶信心流失——這些加起來,絕對是另一個3,300萬。更別說李男對外承接的客戶,包括台北市文化基金會等機構,他們的網站是架在中華電信的雲端上,卻是由李男個人經營的公司提供服務。這中間的利害關係、資訊安全風險、資料流向,到現在為止,恐怕還沒有完全釐清。

從產業面來看,這起案件釋放了三個清楚的信號:

  • 第一,內部權限管理不能再「憑感覺」。 任何系統設定變更,尤其是涉及計費、帳務、客戶資料的權限,必須有雙人核可、定時稽核、異常通報三層防護。
  • 第二,兼職創業的內部規範需要重新檢視。 李男同時是LAB Space實際負責人,卻在中華電信任職高階工程師——這中間的利益衝突,公司到底知不知情?如果知情,為何沒有處理?如果不知情,為何沒有機制偵測?
  • 第三,雲端服務的「內部威脅」將成為下一波資安焦點。 外部攻擊再厲害,也比不上內部人輕輕一個設定。企業在投資防火牆的同時,也該把預算和精力分一些給「內部行為監控」。

最後,我想問一個問題:如果你的公司現在也有一個高階工程師,他手上的權限可以「關掉計費」而不被發現,你覺得你們家的系統,擋得住這種誘惑嗎?

這個問題,值得所有老闆、技術主管、稽核人員,今晚下班前好好想一遍。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

中華電信工程師監守自盜,總共造成多少損失?

檢方估算至少造成中華電信短收新台幣3,300萬元的雲端服務費,這還只是直接損失,不包含調查成本、系統補強及商譽受損等間接影響。

這名工程師是用什麼手法讓雲端服務費「不出帳」?

他利用高階工程師持有的公務帳號權限,未經授權將自己實際經營的LAB Space公司雲端服務設定為「不出帳」,讓中華電信的計費系統不再定期計算及收取費用。

這起案件從發生到被發現,總共過了多久?

李男從2017年開始動手變更計費設定,一直到2023年2月中華電信察覺帳務異常後展開清查,前後長達約6年時間。

李男被起訴的罪名有哪些?

台北地檢署偵查後,認定他涉犯背信、妨害電腦使用及偽造文書等三項罪名,依法提起公訴。

一般企業可以從這起案件學到什麼教訓?

企業應建立內部權限的雙人核可機制、定期稽核系統設定變更紀錄,並對高階技術人員的兼職狀況建立主動偵測與申報制度,避免「信任」成為內控的最大破口。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。