Trump(特朗普)招募私人网络承包商入侵外国犯罪集团

这种结构可能会让人联想到可否认的网络代理,但书面批准和联邦直接控制旨在应对承包商的责任,而不是掩盖华盛顿的作用。

By · Published

Primary source: The White House

Why it matters

The program creates a new federal market for offensive security companies, including startups, while placing them inside operations carrying unusual legal, diplomatic and technical risk.

Illustration of President Trump overseeing private cyber contractors at computers as they target foreign crime groups, with written approval documents on the desk.

President Donald Trump(唐纳德·特朗普)签署了一份8月12日的备忘录,实际上创建了一个由政府控制的网络雇佣兵计划:经过审查的美国公司可以被合同雇用,渗透、监视并破坏外国网络犯罪团伙使用的计算机系统。

界限很重要。这些公司将是受联邦合同约束的私人进攻性操作方。它们不会是选择自定目标的自由黑客。Department of Justice 和 Department of Homeland Security 必须批准每一次任务,承包商必须在美国政府及其法律权限的名义下行事。

这一结构限制了与通常与俄罗斯网络行动相关的可否认代理模型的比较。私人行为者将执行任务,但机构合同、书面批准和政府发布的指示将使美国的指挥明确可见。

这种安排可能将执行与部分操作风险转移给承包商。但在书面上,它并不旨在隐藏华盛顿的角色或减少政府对已批准任务的责任。它的责任策略正好相反:将承包商纳入联邦权力链,以便他们可以主张具有合法授权。

参与公司将在联邦执法监督下被允许进行隐蔽监视以及备忘录所称的“网络效应行动(cyber effects operations)”。这些行动可能包括操纵、干扰、拒绝、降级或摧毁信息系统、网络和基础设施。

监视可以包括未经所有者授权访问系统、保持不被发现并为未来的破坏任务收集情报。

该计划将由 National Coordination Center 管理,这是一个跨机构机构,Trump 通过一项3月6日的行政命令为其分配了一个网络犯罪角色。DOJ 和 DHS 将各自任命一名执行董事来监督该计划。

每一项拟议行动都将需要两位董事的书面批准和指示。公司将通过与 DOJ 或 DHS 的合同运作,其行为必须以联邦政府的名义进行。

A federal market for offensive cyber companies

备忘录命令官员制定适用于大型承包商和适合专门任务的小型公司的资格规则。

这为那些历来出售工具、威胁情报或技术专长而将入侵执行留给政府的进攻性安全创始人打开了一个联邦市场。

公司需要展示:

  • 技术熟练度
  • 操作经验
  • 安全设施
  • 已审查人员
  • 可靠性与能力

DOJ 和 DHS 还可能要求每个参与者维持至少 100 万美元的保证金或托管账户,若违反合同可被没收。

参与者可以与通过常规业务收集威胁数据的企业签署商业协议。州、地方、部落和领地机构也可以识别犯罪团伙并将该信息提供给承包商,承包商随后可以向协调中心提出行动建议。

所有这些关系都必须向政府披露。

这创造了一种超出传统联邦服务合同的商业模式。安全供应商可以从银行、云提供商、电信公司或其他频繁成为目标的组织那里接收情报,准备一项行动并寻求政府授权来执行它。

实施规则将决定承包商如何获得报酬、如何处理信息以及哪些公司可以满足安全要求。

官员有 60 天时间来制定这些程序。第一份计划报告须在 180 天内提交,随后每年向 White House homeland security adviser 和 national cyber director 提交报告。

The government keeps target and mission control

该计划比授权公司对黑客进行报复的通用许可证更为狭窄。

承包商不能自行选择目标并独立发动攻击。DOJ 和 DHS 必须审查每个行动方案,与其他国家安全机构协调并在活动开始前授权该活动。

备忘录将目标限制为外国网络支持的跨国犯罪组织(foreign cyber-enabled transnational criminal organizations)。它排除了属于外国政府的制度性部分或完全在政府指挥下运作的团体。

该计划将假定一个团体是独立的,除非有明确情报证明存在国家联系。

这种假定将归因置于风险的中心。勒索软件团伙和其他网络犯罪行动可能与情报机构、政府官员和地方当局有不断变化的关系。错误的分类可能会将执法破坏行动变成针对与外国国家有关的基础设施的行动。

两位项目董事不能批准可能导致死亡或严重伤害的行动,也不能批准在国际法下构成使用武力或武装攻击的行动。

如果承包商无意中针对了美国人、位于美国的系统或由美国人控制的系统,他们必须停止行动、最小化任何收集到的信息并通知政府。

如果一项行动可能产生这些关键后果之一,或如果他们发现针对美国关键基础设施的即将发生的攻击,他们也必须通知协调中心。

The memo tries to solve the hack-back liability problem

私人黑客长期以来在《计算机欺诈与滥用法案》(Computer Fraud and Abuse Act) 之下面临刑事和民事风险,即便公司认为自己在追击攻击者。

该法规为美国执法或情报机构依法授权的调查、保护或情报活动包含一个例外。

Trump 的备忘录围绕该例外构建。它要求机构合同、联邦批准和直接的政府监督,并表示参与公司将根据美国权威行事。

这可能会减少承包商在美国法律下的暴露。但它并没有创造与可否认代理相关的距离。书面的指挥链增强了已批准行动与联邦政府之间的联系。

在该计划建立之前发表的一篇 Lawfare 分析 警告称,仅凭行政行动可能不足以解决承包商在联邦、州和外国法律下的责任。

如果 DOJ 和 DHS 希望小公司接受可能引发诉讼、报复或与外国政府争议的任务,运营规则将需要解决这种暴露。

政府已经展示了受监督入侵如何拆解犯罪基础设施。在针对 Hive 勒索软件的2023 年行动中,FBI 秘密渗透了该团伙的网络,获得了解密密钥,并随后与德国和荷兰当局一起查封了服务器。DOJ 表示该行动帮助避免了超过 1.3 亿美元的赎金要求。

Trump 的计划旨在将私营部门的能力加入该模型。其影响范围将取决于哪些承包商通过审查过程、他们的协议提供了何种法律保护以及 DOJ 和 DHS 是否能够在不降低使私营操作方在首位上具有吸引力的速度的情况下监督私人操作方。

Reader comments

Conversation for this story loads after sign-in.