編按:本文綜合整理自 Ars Technica、Bloomberg、The Hacker News、CyberScoop、Infosecurity Magazine 與 Lawfare Media,並加入 Siami 編輯部觀點與分析。
川普備忘錄:民間資安公司首度獲准攻擊海外駭客
川普政府正式打破美國長期以來的網路安全政策底線——聯邦政府首度授權民間企業對海外犯罪組織發動攻擊性網路行動。這項政策轉向以週四發布的《國家安全總統備忘錄》(National Security Presidential Memorandum)為核心,要求國家協調中心(NCC)在 60 天內提交具體執行方案。
根據備忘錄內容,民間資安公司可對「網路型跨國犯罪組織」(Cyber-Enabled TCOs)執行兩類行動:
- 網路監偵行動(Cyber Surveillance Operations):監視目標的數位基礎設施
- 網路效應行動(Cyber Effects Operations):操縱、中斷、拒絕、削弱或摧毀外國資訊系統與基礎設施
備忘羅列的攻擊標的包含勒索軟體(ransomware)、性勒索(sextortion)、釣魚攻擊、財務詐騙與身分冒充等類型。司法部與國土安全部將負責審查與監督參與企業的資格。
「重大後果」紅線:人命傷亡與國際法動武門檻
備忘錄對新計畫設下明確限制,但實務上仍留下大量灰色地帶。
民間企業的「網路效應行動」與「網路監偵行動」不得導致「重大後果」,亦即:
- 不得造成人命傷亡或嚴重傷害
- 不得「達到國際法所定義的動用武力或武裝攻擊的程度」
參與企業需符合的最低標準包括:
- 適當的技術熟練度
- 執行網路行動的實證表現
- 設施安全與人員審查
- 專業能力與可靠度
此外,企業必須在託管帳戶中存入 100 萬美元,若違反合約將被沒收。
業界反應:誘因錯置與「知道越少越好」的危險邏輯
這項政策在資安圈引發強烈爭議,核心疑慮在於「誰來監督監督者」。
駭入勒索軟體集團的概念確實有其價值,而且事實上早就在發生(別問我怎麼知道的)。但必須要有正確的誘因設計。過去五年來,我對抗勒索軟體遇到的最大問題是,民間網路公司基本上都在遊說什麼不要改變。許多公司已經賺了很多錢,所以讓他們負責阻止這件事,聽起來令人存疑。 —— Kevin Beaumont,獨立資安研究員
另一個更深層的擔憂是資訊不對稱導致的道德風險。一位接受 CyberScoop 採訪的專家描述了一個情境:
你想像這個情境:參與計畫的公司正在駭入某個目標,對方突然說『我們是國家級單位』。公司只好說『好,那我不能再駭你了』。這會激勵參與者盡量對資訊一無所知,好讓行動獲得授權。
換言之,民間企業若執行攻擊,必須即時判斷目標是否「真的」屬於跨國犯罪組織——而非外國政府的代理人或軍事單位。這種判斷失誤可能導致嚴重的外交事件。
🚨 為什麼這件事重要
這份備忘錄是美國網路安全政策的分水嶺時刻。
過去三十年,美國政府對民間企業發動攻擊性網路行動採取「原則禁止、例外核准」的立場。企業若要對攻擊者進行「反擊駭入」(hack back),必須取得法院命令或聯邦調查局授權,否則將觸犯《電腦詐欺和濫用法案》(CFAA)。
新政策把這個紅線徹底翻轉——民間企業不再需要法院命令,只要經過司法部與國土安全部審查通過,就能在聯邦政府的「控制與監督下」執行攻擊性行動。
三個深層影響:
- 民間資安產業的利益衝突:許多資安公司同時是勒索軟體事件的「受害者處理者」,現在搖身一變成為「攻擊執行者」,客戶與競爭對手可能重疊
- 國際法風險:若民間企業的行動被外國政府認定為「國家支持的攻擊」,可能觸發外交報復甚至軍事反擊
- 法律灰色地帶:CFAA 對「跨國」的定義、企業跨國行動的管轄權歸屬、以及受害外國政府的求償權,目前都沒有明確規範
根據白宮引用的數據,2025 年美國消費者因網路犯罪損失超過 208 億美元,73% 的美國成年人曾遭遇某種形式的網路詐騙。這正是政府推動這項政策的背景——但「擴張民間攻擊權力」是否能真正減少這些數字,仍有待觀察。
🚨 數據解讀與質疑
質疑一:100 萬美元託管金對資安巨頭是九牛一毛
CrowdStrike、Palo Alto Networks、Mandiant 等大型資安公司的年營收都在數十億美元等級,100 萬美元的押金對這些公司幾乎不構成約束。一旦發生嚴重違規,託管金被沒收,但造成的國際事件損失可能是數億美元起跳——這個比例嚴重失衡。
質疑二:60 天細則能否涵蓋所有情境
備忘錄給司法部與國土安全部 60 天時間制定執行細則,但要規範的問題包括:
- 民間企業如何即時區分「跨國犯罪組織」與「外國政府代理人」?
- 若目標組織的伺服器同時託管民用基礎設施,攻擊範圍如何界定?
- 跨國行動的管轄權歸屬與外國政府求償機制為何?
- 參與企業的員工若在海外行動中傷亡,是否享有聯邦保護?
質疑三:「政府監督」在實務上能多即時?
備忘錄要求民間企業在「聯邦政府控制與監督下」行動,但民間資安團隊的反應速度通常以小時計,而網路行動從發起到結束可能在幾分鐘內完成。這種時間差可能讓「監督」變成事後追認,而非事前審查。
質疑四:法源依據仍不明確
美國憲法學者已在 Lawfare Media 指出,這項政策可能與既有法律框架衝突,包括:
- 《電腦詐欺和濫用法案》(CFAA)
- 《愛國者法案》(USA PATRIOT Act)的特定條款
- 國際法上的「使用武力」定義
相關政策文件(NSPM-13、PPD-41、NSM-22)的修訂時程尚未公布,這讓新政策的法律基礎更加模糊。
後續觀察重點
未來 60 天是觀察這項政策落實方式的關鍵期。以下時間點值得追蹤:
- 司法部與國土安全部的具體執行細則——會給「跨國犯罪組織」多寬鬆的定義?
- 哪些資安公司會申請加入——CrowdStrike、Mandiant 等大廠的態度是風向球
- 外國政府的反應——尤其中國、俄羅斯、伊朗、北韓的官方聲明
- 第一起行動的合法性爭議——一旦民間企業在海外行動中誤判目標,外交風暴可能一觸即發
美國首度將攻擊性網路武器的扣扳機權,從國家級情報機構下放到經過審查的民間企業。這是 1990 年代網路戰概念首次在政策層級落地的重大時刻,無論支持或反對,都將重塑未來十年的全球資安格局。
網友熱門留言 (3)