一份来自华盛顿的悬赏公告,把一个此前几乎无人听过的四川年轻人推到了国际舆论中心。美国政府开出的价码是1000万美金,通缉对象是中国四川成都的一名网络安全研究员。抛开美方所谓的"网络犯罪"标签不谈,这份天价悬赏令背后的操作路径、指控内容和证据链,都值得仔细梳理一遍。

打开网易新闻 查看精彩图片

2024年12月10日,美国财政部海外资产控制办公室、司法部与国务院同一天集中发难。财政部宣布对成都四川无声信息技术有限公司及其员工关天峰实施制裁;司法部则解封了美国印第安纳州北区联邦法院哈蒙德分部此前签发的起诉书;国务院旗下的"正义奖励"项目同步发布公告,为提供关天峰或四川无声信息的举报人开出最高1000万美金的赏金。

这位被通缉中国四川小伙,1994年出生,长期在四川无声任职,从事漏洞研究工作,业内使用的网名是"GbigMao"。他曾代表所在公司参加国内多项网络安全竞赛。按照美国联邦调查局在通缉令备注里的说法,关天峰目前应在四川省境内,同时被认为与泰国曼谷有一定联系。

打开网易新闻 查看精彩图片

美方指控的核心事件,发生在2020年4月。美方起诉书写道,关天峰及其同事共同研发并部署了针对英国网络安全厂商Sophos公司XG系列防火墙的攻击代码,利用的漏洞后来被登记为CVE-2020-12271,本质上是一处SQL注入缺陷。美方称,从2020年4月22日至4月25日期间,这批恶意程序被投放到全球约8.1万台防火墙设备上,其中位于美国境内的约2.3万台,另有36台服务于美国关键基础设施企业。美国司法部副部长莫纳科在当日声明中,把此案称为"数万台网络安全设备被感染的重大事件"。

打开网易新闻 查看精彩图片

一份指控是否成立,不能只看措辞多严厉,还要看证据是否经得起推敲。围绕这起案件,几处技术性疑点始终没有被美方正面回应。

疑点之二,是所谓"关键基础设施防火墙沦陷"的说法。美方一方面把36台受影响设备渲染成危及国家安全的重大事件,另一方面又长期对外宣传自己拥有全球领先的网络安全能力。如果一款商用防火墙的漏洞就能让美国核心系统门户大开,那么问题的责任方,恐怕更应该指向产品供应商与使用者的补丁管理机制,而非一个海外的漏洞研究员。

疑点之三,是这类"漏洞挖掘"活动本身的定性。美国自己每年都在收购和储备大量零日漏洞,用于国家安全局与网络司令部的行动。2013年斯诺登公开的"棱镜计划"档案显示,美方对全球超过10亿互联网用户进行过通信监控,德国前总理默克尔等35名外国政要的通话内容也曾被长期截取。2019年3月,委内瑞拉全国18个州因电网系统故障陷入长时间大停电,交通、医疗、供水陷入停摆,委内瑞拉政府随后指认此事与外部网络攻击有关。当一个自身长期在网络空间中大规模施展攻击手段的国家,反过来对他国研究员挥舞长臂管辖大棒,逻辑上难以自洽。

打开网易新闻 查看精彩图片

对这次1000万美金的悬赏,中国方面的态度是明确的。中国外交部发言人在2024年12月11日的例行记者会上表示,中方一贯坚决反对并依法打击各种形式的网络攻击行为,任何国家都不应打着网络安全旗号,对他国进行抹黑打压和长臂管辖。中方要求美方停止利用网络安全议题对中国进行污蔑,并会依法维护中国企业和公民的合法权益。

从更长的时间线看,这不是第一起被冠以"中国黑客"名号的高调案件。2023年以来,美方接连推出针对所谓"伏特台风""盐台风"等命名的网络行动叙事,配套的操作往往是起诉书、悬赏和制裁三件套。2025年,美国司法部又对多名中国公民发布了类似性质的悬赏。将网络安全议题工具化,用以塑造"中国威胁"话语,已经形成一整套流程。

打开网易新闻 查看精彩图片

回到关天峰这个具体的中国四川小伙身上,美国的1000万美金悬赏能否兑现,几乎可以给出确定答案。他人身处四川,中国法律并不认可美国的单边司法管辖,也不存在向美方引渡的条件。这份高调张贴的通缉令,象征意义大于实际执行意义,其真实指向,是把网络安全这场大国博弈继续演给外界看。而中国这些年在核心技术、标准制定和国际合作上的稳步推进,才是决定这场博弈走向的底层力量。

参考资料:

美国司法部新闻公告:《China-Based Hacker Charged for Conspiring to Develop and Deploy Malware That Exploited Tens of Thousands of Firewalls Worldwide》,2024年12月10日。

美国财政部新闻公告:《Treasury Sanctions Cybersecurity Company Involved in Compromise of Firewall Products and Attempted Ransomware Attacks》,2024年12月10日。