美國總統川普的新計畫,旨在藉由私營企業協助打擊海外網路犯罪分子,但就俄羅斯而言,該計畫可能面臨一個根本性的問題:如何區分犯罪駭客與國家支持的行動者。
專家和前美國官員表示,俄羅斯情報部門長期以來容忍、保護或間歇性地招募受經濟利益驅使的駭客,但並未對其進行完全控制。這種動態讓莫斯科更容易取得駭客人才,也讓川普新指令中排除隸屬於外國政府或受其指導的組織的重大豁免條款變得複雜。
網路威脅聯盟(Cyber Threat Alliance)主席兼執行長、前歐巴馬政府白宮網路安全協調員麥可.丹尼爾(Michael Daniel)表示:「政府控制、政府關聯和政府承認之間的界線在俄羅斯絕對是模糊的。」「確定惡意行為者與俄羅斯政府之間的確切關係長期以來一直是一個挑戰,而且常常是不可能的。」
上週簽署的一份白宮備忘錄,為經過審核的美國公司進行網路監控和操作鋪平了道路,這些操作旨在操縱、干擾和摧毀外國犯罪集團使用的系統。公司將根據與司法部和國土安全部的合約進行合作,且每項操作都必須獲得書面批准。
備忘錄指出,符合資格的目標不能是「外國政府的機構組成部分」或「完全在外國政府的指導下運營」。隨後指示官員,除非「有明確情報」確立了這種聯繫,否則應假設一個組織不隸屬於外國政府或完全受其控制。
雖然來自國家安全局(NSA)和中央情報局(CIA)等情報機構的情報收集有助於公司確定目標標準,但對於俄羅斯不斷演變的網路環境來說,這可能還不夠。
總部位於華盛頓特區的研究和諮詢公司 Global Cyber Strategies 的執行長賈斯汀.謝爾曼(Justin Sherman)表示:「俄羅斯的網路網絡是模糊不清且不斷變化的,政府與網路犯罪之間的界線模糊,沒有單一規則可以理解每一個關係。」
謝爾曼說,這種模糊性在一定程度上是故意的,它允許克里姆林宮擴大其可秘密利用的駭客群體。這也反映了俄羅斯國內更廣泛且普遍存在的腐敗狀況。
他補充說,美國公司可能對這些組織有所了解,但缺乏政府可獲得的更廣泛情報。同時,聯邦機構只能分享或解密有限的資訊。「私營公司在某些方面具有關鍵的見解,但在其他方面則有限。」謝爾曼說。在這種不完整的圖景下,「你注定會時而犯錯。」
他補充說,簡單的指標並不一定能解決歸因問題。與俄羅斯聯邦安全局(FSB)——蘇聯克格勃(KGB)的繼任者——的聯繫本身並不證明一個犯罪組織是國家指使的,俄羅斯情報部門使用犯罪分子開發的工具也不代表持續的政府控制。
謝爾曼說:「關於如何判斷俄羅斯網路犯罪分子是否為國家行為者的簡單、口號式的想法,在實踐中往往會崩潰。」
過去的案例說明了這些關係是如何運作的。2017年,司法部起訴了兩名 FSB 軍官,指控他們指揮和保護了參與雅虎(Yahoo)數據洩露事件的犯罪駭客。檢察官稱,其中一名駭客也為了個人利益進行了單獨的入侵。財政部也曾表示,被指控為 Evil Corp 網路犯罪組織領導人的馬克西姆.亞庫別茨(Maksim Yakubets)為 FSB 工作,並在其實施經濟犯罪攻擊的同時,負責代表俄羅斯國家執行的項目。
前國務院網路協調員和白宮網路官員克里斯.佩恩特(Chris Painter)表示:「俄羅斯人並不陌生於利用私營部門的代理人來達到他們的目的,只要他們不攻擊他們。」他質疑公司如何能確定一個特定組織在哪個連續體上,當答案即使對資源充足的政府來說也往往不顯而易見時。
這項新政策是政府在過去一年中建立的進攻性網路態勢的最新一步。川普於3月發布的國家網路安全戰略,呼籲在政府和產業之間就進攻和防禦任務進行「前所未有的協調」。它承諾透過為公司識別和破壞敵方網絡提供激勵來「釋放私營部門的力量」。
但這種設置在幾個月內仍不明朗。國家網路主任肖恩.凱恩克羅斯(Sean Cairncross)在戰略發布後不久表示,他「不是在談論參與網路攻擊行動的私營部門、產業或公司」。相反,他描述的是公司分享資訊和能力,使政府能夠做出回應。
儘管如此,在4月接受 Nextgov/FCW 採訪的一些行業高管預計,政府最終會與公司簽約以支持網路行動。他們還提出了關於法律授權以及專家如何定義為敵方製造障礙與進行進攻性駭客攻擊之間界線的懸而未決的問題。
5月,政府進一步採取行動,其反恐戰略明確將進攻性網路行動列為華盛頓可以針對威脅性組織及其支持國家使用的工具之一。該文件對此類行動的具體操作方式提供了很少的細節。
謝爾曼認為,美國不應讓對俄羅斯網路聯繫的不確定性阻礙其採取行動。他表示,美國早就應該重新考慮克制假設,並採取更多措施來應對俄羅斯的進攻性網路活動,但更具侵略性的姿態並不能讓底層的歸因決策變得更容易。
丹尼爾表示,這種模糊性可以給華盛頓帶來籌碼。莫斯科可以選擇對已知的犯罪分子採取行動而不予回應,或者提出異議並冒著暴露其與這些犯罪分子聯繫的風險。
他表示:「美國可以利用這種制定來揭穿俄羅斯的謊言——要麼承認關係,要麼讓該組織承受損失。」但他補充說,維持這種困境需要美國謹慎選擇目標。如果一家公司無意中攻擊了莫斯科情報和安全機構的秘密人員,該行動可能會造成更嚴重的後果。
網路犯罪分子經常透過被劫持的伺服器和無辜第三方擁有的系統進行操作,這意味著執行駭客攻擊的公司可能必須區分目標犯罪分子與他們所侵入的基礎設施。
佩恩特表示:「關於監督將如何運作、目標設定將如何運作,還有很多有待確定。」他指的是新政策必須在60天內制定的時間表。
佩恩特說,該計畫的最佳版本將是一個嚴格控制的流程,政府利用公司及其自身機構提供的情報來選擇合法目標。他認為,公司可能會希望獲得書面保證,證明政府已批准目標,並且他們的行動受到該計畫的保護。
公開指令並未解釋,如果承包商遵循了批准的計畫但潛在情報被證明是錯誤的,責任將如何劃分。大部分操作流程也將受一份機密附件的約束。
丹尼爾表示,在接近實時的情況下協調政府決策和私營部門活動本身就很困難。
他補充說:「我不知道有任何類似的先例。」
一位國土安全部發言人沒有回應關於政府將如何區分俄羅斯網路犯罪集團與國家關聯行為者,或在目標被誤識別時誰將承擔責任的問題。
該發言人表示:「部門期待實施川普總統的指令,以打擊威脅美國人及其企業的網路犯罪跨國犯罪。」
白宮發言人勞倫.比斯(Lauren Bis)在被問及同樣問題時表示:「僅去年一年,網路犯罪的跨國犯罪組織就透過猖獗的詐騙、勒索軟體和敲詐勒索計劃,直接從美國人手中竊取了超過200億美元。川普政府正在發動一場積極的運動,以擾亂這些非法集團並從源頭上將其瓦解。」
司法部和國務院沒有提供評論。俄羅斯駐華盛頓大使館也已被聯繫。
針對親俄羅斯網路犯罪分子的行動可能帶有外交層面。川普繼續與俄羅斯總統弗拉基米爾.普丁(Vladimir Putin)進行直接接觸,並尋求調解烏克蘭戰爭的結束。兩位領導人於7月同意保持聯繫並再次通話。
政府先前曾在與莫斯科談判期間調整其網路態勢。眾議院軍事委員會網路小組主席、共和黨眾議員唐.培根(Don Bacon)去年證實,在政府推進烏克蘭會談期間,國防部長皮特.海格斯(Pete Hegseth)曾下令美國網路司令部暫停針對俄羅斯的行動。
該備忘錄要求與國務院協調,這表明在批准行動前會考慮外交後果。但它沒有公開說明官員將如何權衡擾亂俄羅斯網路犯罪集團與克里姆林宮進行其他談判。
佩恩特表示:「如果做出一個決定說我們現在要對俄羅斯保持謹慎,因為我們正在進行一些敏感的會談,這將會影響到它。」他也說,公司也可能「給自己招來麻煩」,如果它們的參與公開化,可能會面臨俄羅斯的報復。即使公司被要求保密其角色,這也無法阻止敵方或其他方將其曝光。
佩恩特說:「我理解他們想做什麼,如果它有非常健全的監督,包括對他們所做事情的目標設定、審查和監督,它可能會順利進行。」「但它出錯的可能性非常大。」