← 返回 Siami 首頁

川普授權民間資安公司對海外犯罪組織發動網路攻擊 美國網路政策重大轉向

💬 39
川普授權民間資安公司對海外犯罪組織發動網路攻擊 美國網路政策重大轉向

編按:本文綜合整理自 Ars Technica、Bloomberg、The Hacker News、CyberScoop、Infosecurity Magazine 與 Lawfare Media,並加入 Siami 編輯部觀點與分析。

川普備忘錄:民間資安公司首度獲准攻擊海外駭客

川普政府正式打破美國長期以來的網路安全政策底線——聯邦政府首度授權民間企業對海外犯罪組織發動攻擊性網路行動。這項政策轉向以週四發布的《國家安全總統備忘錄》(National Security Presidential Memorandum)為核心,要求國家協調中心(NCC)在 60 天內提交具體執行方案。

根據備忘錄內容,民間資安公司可對「網路型跨國犯罪組織」(Cyber-Enabled TCOs)執行兩類行動:

  • 網路監偵行動(Cyber Surveillance Operations):監視目標的數位基礎設施
  • 網路效應行動(Cyber Effects Operations):操縱、中斷、拒絕、削弱或摧毀外國資訊系統與基礎設施

備忘羅列的攻擊標的包含勒索軟體(ransomware)、性勒索(sextortion)、釣魚攻擊、財務詐騙與身分冒充等類型。司法部與國土安全部將負責審查與監督參與企業的資格。


「重大後果」紅線:人命傷亡與國際法動武門檻

備忘錄對新計畫設下明確限制,但實務上仍留下大量灰色地帶。

民間企業的「網路效應行動」與「網路監偵行動」不得導致「重大後果」,亦即:

  • 不得造成人命傷亡或嚴重傷害
  • 不得「達到國際法所定義的動用武力或武裝攻擊的程度」

參與企業需符合的最低標準包括:

  • 適當的技術熟練度
  • 執行網路行動的實證表現
  • 設施安全與人員審查
  • 專業能力與可靠度

此外,企業必須在託管帳戶中存入 100 萬美元,若違反合約將被沒收。


業界反應:誘因錯置與「知道越少越好」的危險邏輯

這項政策在資安圈引發強烈爭議,核心疑慮在於「誰來監督監督者」。

駭入勒索軟體集團的概念確實有其價值,而且事實上早就在發生(別問我怎麼知道的)。但必須要有正確的誘因設計。過去五年來,我對抗勒索軟體遇到的最大問題是,民間網路公司基本上都在遊說什麼不要改變。許多公司已經賺了很多錢,所以讓他們負責阻止這件事,聽起來令人存疑。 —— Kevin Beaumont,獨立資安研究員

另一個更深層的擔憂是資訊不對稱導致的道德風險。一位接受 CyberScoop 採訪的專家描述了一個情境:

你想像這個情境:參與計畫的公司正在駭入某個目標,對方突然說『我們是國家級單位』。公司只好說『好,那我不能再駭你了』。這會激勵參與者盡量對資訊一無所知,好讓行動獲得授權。

換言之,民間企業若執行攻擊,必須即時判斷目標是否「真的」屬於跨國犯罪組織——而非外國政府的代理人或軍事單位。這種判斷失誤可能導致嚴重的外交事件。


🚨 為什麼這件事重要

這份備忘錄是美國網路安全政策的分水嶺時刻。

過去三十年,美國政府對民間企業發動攻擊性網路行動採取「原則禁止、例外核准」的立場。企業若要對攻擊者進行「反擊駭入」(hack back),必須取得法院命令或聯邦調查局授權,否則將觸犯《電腦詐欺和濫用法案》(CFAA)。

新政策把這個紅線徹底翻轉——民間企業不再需要法院命令,只要經過司法部與國土安全部審查通過,就能在聯邦政府的「控制與監督下」執行攻擊性行動。

三個深層影響:

  1. 民間資安產業的利益衝突:許多資安公司同時是勒索軟體事件的「受害者處理者」,現在搖身一變成為「攻擊執行者」,客戶與競爭對手可能重疊
  2. 國際法風險:若民間企業的行動被外國政府認定為「國家支持的攻擊」,可能觸發外交報復甚至軍事反擊
  3. 法律灰色地帶:CFAA 對「跨國」的定義、企業跨國行動的管轄權歸屬、以及受害外國政府的求償權,目前都沒有明確規範

根據白宮引用的數據,2025 年美國消費者因網路犯罪損失超過 208 億美元,73% 的美國成年人曾遭遇某種形式的網路詐騙。這正是政府推動這項政策的背景——但「擴張民間攻擊權力」是否能真正減少這些數字,仍有待觀察。


🚨 數據解讀與質疑

質疑一:100 萬美元託管金對資安巨頭是九牛一毛

CrowdStrike、Palo Alto Networks、Mandiant 等大型資安公司的年營收都在數十億美元等級,100 萬美元的押金對這些公司幾乎不構成約束。一旦發生嚴重違規,託管金被沒收,但造成的國際事件損失可能是數億美元起跳——這個比例嚴重失衡。

質疑二:60 天細則能否涵蓋所有情境

備忘錄給司法部與國土安全部 60 天時間制定執行細則,但要規範的問題包括:

  • 民間企業如何即時區分「跨國犯罪組織」與「外國政府代理人」?
  • 若目標組織的伺服器同時託管民用基礎設施,攻擊範圍如何界定?
  • 跨國行動的管轄權歸屬與外國政府求償機制為何?
  • 參與企業的員工若在海外行動中傷亡,是否享有聯邦保護?

質疑三:「政府監督」在實務上能多即時?

備忘錄要求民間企業在「聯邦政府控制與監督下」行動,但民間資安團隊的反應速度通常以小時計,而網路行動從發起到結束可能在幾分鐘內完成。這種時間差可能讓「監督」變成事後追認,而非事前審查。

質疑四:法源依據仍不明確

美國憲法學者已在 Lawfare Media 指出,這項政策可能與既有法律框架衝突,包括:

  • 《電腦詐欺和濫用法案》(CFAA)
  • 《愛國者法案》(USA PATRIOT Act)的特定條款
  • 國際法上的「使用武力」定義

相關政策文件(NSPM-13、PPD-41、NSM-22)的修訂時程尚未公布,這讓新政策的法律基礎更加模糊。


後續觀察重點

未來 60 天是觀察這項政策落實方式的關鍵期。以下時間點值得追蹤:

  • 司法部與國土安全部的具體執行細則——會給「跨國犯罪組織」多寬鬆的定義?
  • 哪些資安公司會申請加入——CrowdStrike、Mandiant 等大廠的態度是風向球
  • 外國政府的反應——尤其中國、俄羅斯、伊朗、北韓的官方聲明
  • 第一起行動的合法性爭議——一旦民間企業在海外行動中誤判目標,外交風暴可能一觸即發

美國首度將攻擊性網路武器的扣扳機權,從國家級情報機構下放到經過審查的民間企業。這是 1990 年代網路戰概念首次在政策層級落地的重大時刻,無論支持或反對,都將重塑未來十年的全球資安格局。

網友熱門留言 (3)

#1 Kevin Beaumont(獨立資安研究員) 0
駭入勒索軟體集團的概念確實有其價值,而且事實上早就在發生(別問我怎麼知道的)。但必須要有正確的誘因設計。
#2 Chris Wysopal(Veracode 共同創辦人) 0
這是美國網路政策的一項重大轉變。雖然不算是『直接反擊』(hack back),但確實是民間企業在攻擊性網路行動中角色的重大擴張。
#3 CyberScoop 採訪專家 0
你想像這個情境:參與計畫的公司正在駭入某個目標,對方突然說『我們是國家級單位』。公司只好說『好,那我不能再駭你了』。他們(跨國犯罪組織)決定你什麼時候可以駭、什麼時候不能駭。