高階工程師監守自盜狂省3300萬,中華電信雲端計費漏洞有多離譜?

中華電信一位李姓前高階工程師,在長達六年的時間裡,用自己的公務帳號把公司雲端服務的計費功能關掉,讓自己在外頭開的公司爽用資源,一毛錢都不用付。直到中華電信2023年2月發現帳務怪怪的,追查下去才算出,這套「監守自盜」的操作,至少讓公司少收了3300萬元。

中華電信一位李姓前高階工程師,在長達六年的時間裡,用自己的公務帳號把公司雲端服務的計費功能關掉,讓自己在外頭開的公司爽用資源,一毛錢都不用付。直到中華電信2023年2月發現帳務怪怪的,追查下去才算出,這套「監守自盜」的操作,至少讓公司少收了3300萬元

這位李姓工程師從2004年就在中華電信任職,後來做到雲端系統處資料中心及雲端機房維運科的高階工程師,手上的權限不小——平常負責雲端機房設備、網路維護,還要幫客戶排除障礙。問題就出在這裡:他同時也是「層次數位空間有限公司」(LAB Space)的實際負責人。一邊幫東家顧機房,一邊在外頭開公司接案,這種雙重身份要是沒被發現,簡直就是自帶印鈔機。

六年來系統都沒發出警告?

根據檢方調查,李男從2017年開始,就偷偷用自己的公務帳號,把LAB Space向中華電信租用的雲端服務設定為「不出帳」。意思是,系統從此不再定期計算這家公司的服務費,也不會催繳。LAB Space就這樣長期免費使用中華電信的雲端資源,反過來對外承接網站架設的生意,客戶還包括台北市文化基金會等機構。

這個手法說穿了並不複雜,卻能撐六年不被抓包,實在讓人好奇中華電信的內部稽核機制到底出了什麼問題。帳務系統難道不會自動比對用量異常?還是說,高階工程師的權限大到可以繞過所有防線?這起案件揭露的,不只是個人的道德破產,更是一家電信龍頭在內部控管上的大漏洞。

東窗事發後還想硬拗

到了2023年2月,中華電信終於察覺帳務不對勁,開始內部清查。李男這時候大概也慌了——他擔心自己幫客戶架的網站,會因為雲端資源被斷而全部掛掉,於是涉嫌偽造中華電信的通知信,謊稱公司要進行主機移機,網站暫時會無法連線。換句話說,他不只偷資源、搞背信,還在事後試圖用偽造文件來掩護,想讓客戶以為是正常的維護作業。

台北地檢署偵結後,認定李男觸犯背信、妨害電腦使用、偽造文書等罪,正式提起公訴。從檢方的起訴內容來看,這不是一時糊塗,而是長期、有計畫、有系統的利用職務之便,為自己經營的公司牟利。

編輯觀點:這起案件對台灣企業的雲端管理敲了一記警鐘。說真的,一個高階工程師能用自己的權限把計費功能關掉,而且一關就是六年,這代表中華電信的帳務系統和權限管理之間,恐怕存在嚴重的「信任斷層」——也就是過度信任內部人員,缺乏獨立的監控告警機制。從產業面來看,很多傳統企業正在往雲端搬遷,但內部治理的思維還停留在「自己人不會害自己人」的階段。如果連中華電信這種等級的公司都會出這種包,其他中小企業的雲端帳務風險,恐怕比想像中高得多。建議企業在雲端服務的管理上,至少要做到「權限分離」和「用量異常自動通報」,不要等到損失上千萬才來補破網。

不只是個案,是整個產業的警訊

這次事件有個細節很值得注意:李男任職將近20年,資歷深、技術強,正是公司最倚重的那種人。但往往最熟悉系統的人,也最知道怎麼繞過系統。他不是從外部入侵,而是拿著公司給的鑰匙,大大方方走正門進去的。

對一般讀者來說,你可能會想:「我又不開公司,這關我什麼事?」其實不然。你用的每一項雲端服務——從Google硬碟、Dropbox到各種訂閱制軟體——背後都有一套計費邏輯在運作。如果提供服務的業者連自己的內部帳務都管不好,你怎麼確定你的個資、你的付費紀錄是安全的?

話說回來,這3300萬元的損失,終究還是要有人買單。有可能是股東,有可能是未來的營收,也有可能是——你每個月的電信帳單。

我們可以怎麼看待這件事

這起案件已經進入司法程序,李男最終有沒有罪、要賠多少,交給法院去判。但對所有正在使用雲端服務的企業來說,現在就是重新檢視內部權限管理的最好時機。問問自己:公司裡有幾個人的權限大到可以關掉計費功能?這些人的操作有沒有被獨立記錄和稽查?

如果你的答案是不確定,那今天這則新聞,就是給你最好的提醒。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

中華電信高階工程師監守自盜案,總共造成多少損失?

根據檢方估算,該名工程師從2017年到2023年間,利用權限規避雲端服務計費,造成中華電信至少短收3300萬元服務費。

這名工程師用什麼手法讓雲端服務不用錢?

他利用職務持有的公務帳號,將自己實際經營的LAB Space公司的雲端服務設定為「不出帳」,讓系統不再定期計算及收取相關服務費。

檢方對這起案件起訴了哪些罪名?

台北地檢署依背信、妨害電腦使用及偽造文書等罪嫌,將李姓前高階工程師提起公訴。

中華電信雲端計費漏洞對一般用戶有影響嗎?

目前事件屬於內部人員濫用權限的個案,尚未影響一般用戶權益,但凸顯了企業內部雲端帳務管理的重要性,建議使用者留意自身雲端服務的帳單與用量紀錄。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。