美國首次開放民間資安公司「反擊」海外犯罪集團
特朗普政府周三(8月13日)宣布,將授權經過審核的美國民間資安公司,在聯邦政府指導下對攻擊美國公民的海外跨國犯罪組織(TCOs)執行攻擊性網路行動。這是美國政府史上首次允許私部門對海外駭客發動反擊。
五大目標:勒索、釣魚、詐騙、色情威脅都可「反擊」
隨備忘錄一同發布的事實清單列舉民間資安公司可打擊的對象:
- 勒索軟體攻擊(ransomware)
- 性勒索(sextortion)計畫
- 網路釣魚活動(phishing campaigns)
- 金融詐欺(financial fraud)
- 假冒身份詐騙(impersonation scams)
備忘錄允許這類公司對「網路犯罪化」的 TCO 進行「網路監偵行動」(Cyber Surveillance Operations)與「網路效應行動」(Cyber Effects Operations)。所謂「網路犯罪化」指「任何對美國政府、美國公民或美國利益從事網路犯罪,且非外國政府體制內或被外國政府完全指揮的外國集團」。
川普備忘錄引言:「美國私部門是全球最具創新力、技術最先進的經濟體,其規模、速度與產能為美國提供了關鍵的攻擊性網路優勢。」—— 白宮 Fact Sheet
備忘錄允許參與公司使用間諜軟體,或發動攻擊以摧毀 TCO 的資料或系統。文件並不排除某些類型的攻擊——例如以加密手段將目標鎖出網絡之外,或發動分散式阻斷服務攻擊(DDoS)。過去,美國政府禁止私部門在未經法院授權下採取這類行動。
紅線:不能造成「Critical Outcomes」
備忘錄對新計畫畫出明確紅線:
- 參與公司必須先經過司法部與國土安全部聯合審核,並提交 100 萬美元履約保證金,違規將被沒收
- 行動不得造成「關鍵後果」(Critical Outcomes):死亡、重傷,或在國際法上等同使用武力或武裝攻擊的結果
- 每項行動必須由兩名「執行總監」書面聯名批准——一名由司法部長指派,一名由國土安全部長指派
- 參與公司必須證明技術能力、實績、機房安全、人員審查、可靠性等條件
備忘錄要求司法部與國土安全部在 60 天內提交執行細節,這被資安專家視為「魔鬼藏在細節裡」。
業界分裂:發大財的私部門 vs 公益使命
獨立資安研究員 Kevin Beaumont 對備忘錄回應:
「這個點子絕對有道理,實際上攻擊勒索集團早就在發生(別問我怎麼知道的)。但激勵機制必須正確。我過去五年對抗勒索軟體最大的問題,就是私部門資安公司基本上在遊說什麼都不要改。很多公司因此賺了大錢,所以讓它們去負責阻止勒索,看起來很樂觀。」
前美國網戰司令部(Cyber Command)官員 Jason Kitka 在社群媒體上批評:「這是為開立發票的威脅而打造的永動機(a perpetual motion machine for billable threats)。」
相對地,前川普首任白宮網路安全官員、Galvanick 共同創辦人 Josh Steinman 對此發展表示歡迎。
數據背景:勒索軟體產業比執法行動「長得更肥」
雖然美國執法單位屢有斬獲——例如 2024 年的「Operation Cronos」重創 LockBit,FBI 與 DOJ 也曾起訴 ALPHV/BlackCat 集團管理層——但整體勒索產業反而持續擴張:
- 2026 上半年公開揭露的勒索軟體受害者達 7,551 人,較上期 +24.9%——連續 4 年創新高(Black Kite 2026 Ransomware Report)
- 活躍勒索集團從 2024 年的 73 個激增至 2025 年的 109 個(IBM X-Force)
- 第三勢力「中型組織」攻擊在 2026 上半年暴增 60%,2026 年 3 月單月達 861 名受害者——歷史新高
- 已被執法單位瓦解的 LockBit 3.0、ALPHV/BlackCat 雖然原始碼與附屬組織名單外洩,卻被新興集團重複利用,2025 年 9 月出現鎖定 Windows/Linux/VMware ESXi 的 LockBit 5.0 變種
換句話說,摧毀基礎設施不等於摧毀組織。當開發者逍遙法外,知識、程式碼、犯罪關係鏈依然完整——「打伺服器只能中斷,不能消滅」。
為什麼這件事重要
這份備忘錄代表美國在攻擊性網路行動的責任分攤上出現 180 度轉變。過往美國政府對私部門「hack back」(主動反擊)行為一向抱持反對態度,因為這涉及境外主權侵犯與國際法上的「使用武力」紅線。如今 NCC 框架等於把這個灰色地帶正式化、制度化。
但這也帶來三個結構性風險:
- 歸因錯誤:當民間公司的「Cyber Effects Operations」誤擊了不涉罪的第三方(醫院、學校、外國企業),誰負責?備忘錄的 100 萬美元保證金,相對於一次跨國行動的潛在民事賠償,根本是零錢。
- 國際法風險:Lawfare 早在 2026 年 3 月(首版國家網路戰略)就警告,民間公司在海外網路「主動反擊」可能違反所在國法律並構成美國國家責任。Suzu Labs 進一步指出,NSPM-11(6 月 5 日 AI 國家安全備忘錄)要求 AI 系統「可控」與「可指引」,若與 8 月 12 日備忘錄「每一次行動需人類書面批准」並讀,AI + 民間攻擊的加速結構就藏在這兩份文件之間。
- 產業利益衝突:當前美國反勒索產業年產值已經數十億美元,Beaumont 與 Kitka 的批評指向同一個問題——讓靠「報告攻擊事件」賺錢的公司,負責「讓攻擊事件消失」,就像讓菸草公司負責禁菸。
數據解讀:配套「主動反擊」之外更重要的是什麼?
把視角從**「能不能打回去」拉回「為什麼勒索產業還在長大」**:
- 跨國執法天花板:Operation Cronos 雖然拿下 LockBit 34 台伺服器、200 多個加密貨幣錢包、超過 1,000 組解密金鑰,但 RunDB 證實 LockBit 5.0 在 2025 下半年持續運作
- 附屬組織流動(affiliate diaspora):被解散集團的開發者跳槽到新興平台,「代碼外洩 → 重新武裝 → 換招牌」的循環讓執法邊際效益遞減
- 中小企業是最大受害者:當前勒索集團主力目標是「中型組織」——這些公司通常預算不足以負擔企業級資安、人員不足以 24/7 監控,備忘錄的「合格名單」對它們幾乎沒有直接幫助
- 保險的角色:根據 IBM X-Force 2025 報告,駭客攻擊的平均支付金額在 2025 Q3 首次出現下降,部分原因是企業備份與保險政策成熟,並不是執法行動直接奏效
換句話說,民間反擊或許能打掉幾個節點,但產業的核心結構問題——激勵機制錯位、保險補貼壞行為、跨國司法漏洞——仍然存在。
質疑與未觀察點
最後留幾個開放問題給讀者:
- 備忘錄稱「與美國憲法、法律、國際協議一致」,但未指明具體規範。customary international law 對民間公司在境外發動「網路效應行動」目前沒有共識——這是 2020 年 ZaöRV 期刊就提出的老問題,至今未解
- 名單審查、保密措施、稽核流程會在 60 天後明朗;之前的「Cyber Safety Review Board」與「CISA 共同防禦」模式都曾因政治干擾失能,新機制能倖免嗎?
- 民間公司的「Cyber Effects Operations」允許使用「manipulation、disruption、denial、degradation、destruction」五種手段,等於把網路戰等級武器外包給私部門——這在 NATO 與其他盟國的法律框架下,能否被承認為合法自衛?
編按:本文綜合整理自 Ars Technica 原報導(Dan Goodin)、白宮 Fact Sheet、Reuters、Bloomberg、CyberScoop、Lawfare、Suzu Labs 深度分析、Independent、InfoSecurity Magazine、Executive Gov、Slashdot,並加入 Siami 編輯部數據整理與評論。
網友熱門留言 (3)