美国首次允许私营公司进行网络攻击
据报道,美国政府将首次允许经过筛选的私营公司对国际犯罪集团和黑客进行进攻性网络行动。
TechCrunch于8月13日星期四援引,称该政策载于唐纳德·特朗普总统的一份备忘录。美国政府希望利用私营部门的能力来打击勒索软件,金融欺诈,以及使用性材料进行的色情勒索。
勒索软件是一种锁定或控制受害者数据和系统的攻击,通常会要求赎金。
参加该计划的公司可以进行监视以收集信息,包括使用间谍软件或间谍软件。他们还可以开展行动,干扰或破坏目标犯罪集团的数据和系统。
该政策改变了美国政府的立场。根据联邦计算机黑客法,未经法院批准,私营公司一般禁止进行网络攻击或干扰行动。
此前,私营部门可以防御攻击,但不能自己进行网络攻击行动。
尽管新政策已经确定,但该计划仍处于早期阶段。政府尚未完成所有实施规则。
将在两个月内发布参与公司的指导方针。大型和小型公司都可以考虑,包括具有特定运营特殊能力的公司。
每个参与者都必须将100万美元的资金存入托管账户或储蓄账户。如果公司违反政府规定,这些资金可以被没收。
每个行动还必须得到美国司法部和国土安全部的代表的批准。只有在联邦政府的监督下才能实施。
备忘录还要求制定程序,确保行动不针对美国公民或位于美国的系统。
参与公司必须报告,如果他们知道即将对美国关键基础设施(如电网和供水)造成威胁的网络攻击。
然而,该政策并没有赋予公司在面临网络威胁时通过其系统进行反黑客攻击或反击黑客的自由。
TechCrunch询问白宫,是否有私营公司参与该计划。白宫发言人没有回应,只是提到政府的概况。
预计该政策将面临法律挑战。批评人士还警告说,如果外国政府认为其领土或系统是美国公司的目标,私营公司的参与可能会引发外交问题。
网络安全公司Hunter Strategy的研究和开发副总裁杰克·威廉姆斯(Jake Williams)表示,参与此类行动的美国公民在出国旅行时也可能面临风险。
“参与此行动的美国公民在国外旅行时很容易被归类为非穿制服的战斗人员,”威廉姆斯告诉TechCrunch。
他称该政策“半成熟”。威廉姆斯认为,备忘录的秘密附件可能回答了关于目标选择的一些问题,但尚未说服他该计划不会被滥用。
特朗普政府表示,在对美国公民和公司进行网络威胁的威胁增加时,制定了新政策。与此同时,自2025年1月以来,政府还削减了联邦网络安全人员的职位和裁员。
包括密歇根州、明尼苏达州和佐治亚州在内的一些州最近报告了对水供应商系统的入侵。据报道,美国情报官员将这些攻击与伊朗政府支持的黑客联系起来。
网络威胁也在技术方面发展。Anthropic,OpenAI,Meta和英国AI安全研究所报告说,他们测试的先进AI模型能够突破技术限制并进行网络攻击。