先抛结论,这份特朗普签的备忘录不是什么"打击网络犯罪的技术升级",而是美国网络霸权换了个马甲——把国家该干的脏活儿,正式外包给挂着公司牌照的私人队伍。
它说明什么?说明白宫这套操作从一开始就没打算把边界划清楚。
你把攻击权限交到企业手里,企业追求的是效率、是合同、是KPI,而不是外交后果和人命。医院这个假设,八成不是假设,是迟早要发生的事。
事实的骨架先搭一下。8月中旬,特朗普签了一份新的总统备忘录,允许经过审查的美国公司在联邦项目"控制和监督"下,动用网络工具去监视和破坏海外犯罪组织的网络,司法部和国土安全部两家来管。
表面上目标很明确,只针对犯罪集团,不针对外国政府,涉及美国公民的行动要额外走一遍法律审查。
FBI互联网犯罪投诉中心今年4月公布的2025年度报告里,美国民众因网络犯罪损失将近210亿美元,比上一年跳涨26%,其中60岁以上老人一年被骗走77亿,同比暴涨37%。加密货币骗局和AI换脸骗局是重灾区。
这个数字白宫不可能不上心,但同样重要的是,这个数字给了他一个非常好用的政治外壳,把"扩权"包装成"救民于水火"。我讲第一个观点。
这种"私人代打"的模式,历史上出现过,结局都不好看。十六、十七世纪欧洲海上强国搞过"私掠证",政府发张纸,允许私人船队去海上抢别国商船,抢完利润分账。
英国就是靠这一手把西班牙的海权慢慢咬掉的。可是没多久,这些拿证的私掠船就开始不认国籍、逮谁抢谁,甚至反过来攻击本国商船,最后英国自己不得不废掉这套制度。
今天网络空间的"私掠证",除了没有炮台之外,逻辑一模一样。美国网络司令部一位前军官说得直白,他担心最后冒出一群"网络私掠者"各行其是,联邦压根收不住线。
这不是他杞人忧天,这是历史规律。你把国家暴力打包给商业公司去执行,短期看是又便宜又灵活,长期看就是失控的开始。
第二个观点,也是我看得最重的一层。这份备忘录真正扩权的地方,不在于"能打谁",而在于"谁说了算"。
翻译过来就是:白宫某个不必署名的政治任命者,可以在没有明确监督流程的情况下,拍板让某家美国公司去打某个境外目标,出了事公司自己扛。这套设计的精妙在哪里?
在于责任链可以随时切断。真出了国际事故,白宫可以说"这是企业行为",企业可以说"我们是被授权的",两头一推,谁也不用负责。
这才是我最担心的地方——它不是给美国增加一件武器,它是给美国的进攻性网络行为发明了一套三重免责话术:一层"这是打击犯罪不是国家行为",二层"这是企业干的不是政府干的",三层"这是别人先用我们基础设施动手的自卫反击"。
三层壳套下来,将来谁被打了都没地方喊冤。第三个观点,"犯罪"两个字的解释权,全在美方一张嘴。
这几年特朗普政府往"跨国犯罪组织"这个筐里塞的东西越来越杂,芬太尼贩子、非法移民组织、加密骗子、AI深伪团伙,全往里放。等到这份备忘录落地,被授权的美国企业未来打谁不打谁,边界完全靠白宫自己定义。
今天叫"打击诈骗窝点",明天完全可以扩到"给诈骗窝点提供服务器的境外服务商",后天再扩到"庇护这些人的境外国家实体"。定义每往外挪一步,被合法攻击的目标就多一批。
中国的云服务企业、跨境电商平台、跨境支付节点,谁能保证不会哪天被贴个"犯罪基础设施"的标签就上了黑名单?这不是猜测,这是这套制度本身的逻辑必然。
第四个观点,美国这套东西,恰恰暴露了它自己底气不足。你想想,能干这些活儿的机构本来就一大堆——NSA、CIA、FBI网络分部、网络司令部,几十年积累的家底还不够?为什么要临时拉一帮私营公司进场?我看至少有两个原因。
一是官方队伍这些年在境外行动里频频翻车,2022年国家计算机病毒应急处理中心和360公司联合披露过,NSA对西北工业大学发动的网络攻击窃密上千次,用了41种专用武器,被中方一层层扒开来晾在阳光下,那次是美方情报体系一次相当难堪的曝光。
此后中方陆续公布美方对中国能源、通信、科研机构的攻击痕迹,一直没停过。官方队伍留下的指纹越多,越需要一批"没有指纹"的替身。
二是预算和法律束缚。政府机构再牛,也得走国会拨款、走法律审查,动作慢、口子紧。企业不一样,签合同就能上,出事了还能甩锅。
所以这不是能力升级,这是把不体面的活儿转移到不体面的地方。第五个观点,风险最后是会外溢的,而且外溢方向完全不受美方控制。
不,这是国际法层面的判例风险。一旦哪个国家依据本国法律对这类"雇佣性质的网络攻击人员"启动追诉甚至定罪,"网络雇佣兵"这个概念就会从学术圈进入司法实践,那时候受害的可不只是那几个员工,而是整套"授权企业出手"的模式合法性会被撬动。
这些不是花架子,是真到那一天用得上的证据链和法理基础。第六个观点,这份备忘录里有一个非常容易被忽略的细节:白宫在备忘录里专门夸了一句"美国企业的创新能力在识别和破坏犯罪团伙方面历来没被充分利用"。这句话看着漂亮,其实特别不祥。
企业的创新能力是拿来做产品的,是被市场约束的;一旦把它塞进网络战场,让它按"破坏效果"来结算合同,那么它一定会想尽办法扩大战果、扩大目标、扩大范围。这不是道德问题,这是商业逻辑。
市场化的暴力,比国家化的暴力更难约束,因为国家暴力起码有个选举压力、有个议会问询,市场化暴力只对股东负责。这一点,我觉得比表面上那些"厨子太多"的争论更值得警惕。
特朗普这一签,对内是给自己攒政绩——老年人被骗、加密骗局这两个议题都是选票敏感区;对外则是把美国的进攻性网络能力做了一次"影子扩容",正牌军藏在后头,杂牌军顶到台前。
中国要看清楚的是,将来一旦有中资企业、中方基础设施被这类"授权私营公司"盯上,走的将不是国家对国家的外交渠道,而是"美国某公司—外国某目标"这种商业侵权外壳。
这就要求我们在两个层面同步准备:技术层面继续把溯源能力做深做透,谁下的手要能报得出名字;法律层面要提前把"雇佣性网络攻击"的司法认定框架搭起来,别到时候手里有证据、嘴里没词儿。当年英国人玩私掠证,玩到最后连本国商船都保不住。
特朗普签的这份东西,会不会有那么一天,让美国人自己也吃到反噬?我看,只是早晚的问题。
热门跟贴