关键信息:
- 特朗普签署备忘录,首次授权私营企业进攻性打击外国犯罪网络
- 新计划允许企业在联邦监督下,实施网络监视和主动破坏行动
- 参与企业须签合同并缴100万美元保证金,每次行动都要书面批准
- 业内对政策分歧明显,担忧误伤、法律风险及商业可行性
- 备忘录未修改反黑客法,60天定程序,180天后才有首份公开报告
美国总统唐纳德·特朗普已经签署了一份备忘录,首次授权经过审查的美国私营企业对外国犯罪网络展开进攻性网络行动。此举标志着华盛顿在打击网络犯罪方式上的重要转变,私营企业将不再只是旁观者,而是直接参与者。
这份备忘录于8月12日签署,题为《扩大打击跨国网络赋能犯罪的能力》。白宫表示,背景是2025年美国消费者因网络赋能犯罪损失超过208亿美元。
新计划允许什么
根据新框架,国土安全特别工作组下的国家协调中心将实施一项计划,允许“参与企业”进行备忘录中所述的“网络监视行动”和“网络效果行动”。其中,“网络效果行动”指的是对外国网络进行主动入侵、干扰或破坏,这与私营部门传统上以防御为主的角色明显不同。
这些行动针对的是“网络赋能型跨国犯罪组织”。备忘录指出,所有行动都将“完全代表联邦政府并在联邦政府监督下”实施。
参与计划的公司必须与司法部或国土安全部签署合同,并接受所谓的“严格审查”。企业还需维持至少100万美元的保证金或托管资金;如违反合同,这笔资金将被没收。每次行动都必须事先获得这两个部门项目执行主任的书面批准。
网络安全行业意见分裂
这一宣布在网络安全专业人士中引发了分歧。维拉科德联合创始人克里斯·维索帕尔在社交平台X上表示,这项政策是“美国网络政策一次相当大的转变”,并指出,这“并不完全等同于‘反向黑客’,但无疑大幅扩大了私营部门在进攻性网络行动中的角色”。
并非所有人都对此表示欢迎。美国网络司令部前官员杰森·基特卡在社交平台Bluesky上批评该计划,称其是“一台为可计费威胁持续运转的永动机”。曾在特朗普第一任期白宫负责网络事务、现为加尔瓦尼克联合创始人的乔希·斯坦曼则对此表示欢迎。这种分歧反映出业内长期存在的一场争论:私营企业是否应被授权对攻击者实施反击。
附带损害问题
安全分析人士对该计划如何处理目标误判表示担忧。帕里克咨询公司首席执行官帕里克·贾因指出,政府的控制或许会限制企业的行动,但无法消除风险。
贾因表示:“避免附带损害极其困难。”他指出,犯罪分子经常藏身于合法企业网络,或利用被入侵的智能家居设备和盗刷信用卡租用云服务器。备忘录确实设置了一些防护措施:如果企业误将美国人或位于美国境内的系统作为目标,必须立即停止行动并通知国家协调中心,随后由司法部启动审查。
分析人士也对企业参与这一计划的商业可行性提出质疑。奥姆迪亚托管安全服务高级分析师乔纳森·翁表示,他看不出大型网络安全公司有什么财务激励去承担这些风险。
翁还指出,参与企业缺乏明确的法律保护。他表示,从目前可见内容看,备忘录“既没有提供豁免,也没有提供赔偿保障”,而且企业也不会拥有“政府机构所具备的那种抵御国家级能力的保护”。如果企业误判目标,可能面临民事诉讼、声誉受损,甚至刑事责任,而且没有政府赔偿保障可依赖。
此前一些允许私营企业反击黑客的提案,本需要修改《计算机欺诈和滥用法》这部美国主要反黑客法律。这份备忘录并未修改该法律。相反,它让企业在现有法律授权范围内行动,且每次行动都必须获得政府批准,而不是由企业自行决定。这一区别,使得该计划不同于网络安全行业过去一直抵制的那些更为激进的“反向黑客”法案。
对普通消费者而言,这项计划的实际效果将取决于其投入运行的速度。备忘录要求官员在60天内制定相关程序,而关于该计划进展的首份公开报告要到180天后才提交,这意味着其现实影响目前大多仍未经检验。
对英国读者而言,这项计划的影响可能也不止于美国境内。那些在美国有业务或云基础设施的英国企业,可能会受到私营部门网络行动带来的连带影响。180天的审查期也意味着,这项政策的完整范围要到2026年才能看清。
作者:伯纳黛特·B·蒂克森
来源:Trump Authorises Private Cyber Firms To Hack Foreign Scammers After Americans Lost $20.8bn to Fraud
文章仅供交流学习,不代表本号观点
热门跟贴