在花費約六週時間分析波多黎各 2024 年選舉所使用的 Dominion 投票系統後,Mojave Research 公司向川普政府提交的報告,其研究人員對結果感到震驚。
該系統至少包含十二項高嚴重性或關鍵性軟體漏洞。密碼被重複使用,防火牆被停用,基本的加密保護措施實施不力。而在波多黎各,活躍的蜂窩硬體數據機為原本以為是獨立運作的底層軟體開闢了額外的入侵途徑。
但這家小型網路安全公司並未發現任何證據表明這些弱點已被實際利用,或選票已被更改。該公司仍希望有更多時間來確認。
據執行長 Jason Wareham 表示,聯邦官員最初似乎願意給予他們更多時間。該公司被要求將參與此項目的團隊從約 10 人擴大到約 60 人。
首席技術長 Manbir Gulati 也表示,Mojave 收到了進行後續工作的授權,已聘請人員,並獲得了採購設備的資金,以便在 11 月期中選舉前檢查更多投票系統。Gulati 說,一位合約官員甚至已介入以敲定新協議。
然而,就在 Mojave 準備推進時,這項工作卻被突然叫停。
Wareham 和 Gulati 在週五的 DEF CON 黑客大會投票村(Voting Village)上講述了這一事件,他們在與少數記者和旁觀者會面之前,公開了他們技術發現的細節。
他們的敘述填補了有關這項聯邦工作的新細節,該工作源於川普政府對投票機和選舉干預的廣泛關注,以及當 Mojave 的發現未能支持選舉操縱的說法時所出現的政治壓力。
Mojave 從未打算成為選舉安全提供者。其參與始於去年,透過當時由 Tulsi Gabbard 領導的國家情報總監辦公室(ODNI),該公司當時已為該機構執行不相關的技術工作,官員們隨後接觸該公司,要求檢查從波多黎各獲取的投票機和數據。
路透社在 2 月報導稱,2025 年 5 月的行動與 ODNI 和 FBI 合作調查委內瑞拉駭入波多黎各投票系統的指控有關,儘管 Gabbard 的辦公室否認委內瑞拉是其工作的驅動因素,並表示檢查重點在於技術漏洞。該調查並未產生委內瑞拉干預的明確證據。
Wareham 在 DEF CON 表示,ODNI 詢問他的逆向工程師和鑑識專家團隊是否能夠前往波多黎各,並在沒有供應商監督的情況下擷取實際用於選舉的投票系統映像。他同意了,認為這只是對 Mojave 現有合約的一個相對較小的補充。
這項任務反而讓 Mojave 捲入了更大規模的美國選舉爭議。「最終,我做出了商業上最糟糕的決定,」Wareham 說。
總統唐納·川普多年來一直錯誤地聲稱他的 2020 年敗選是竊取而來,是廣泛欺詐和外國干預的產物,這些說法已被法院和他自己政府的官員駁斥。2021 年的一份情報界評估發現,沒有跡象表明外國行為者試圖改變選票、計票結果或選舉的任何其他技術方面。
自重返辦公室以來,川普及其盟友重新啟動了對 2020 年大選的調查,並將選舉安全推回其政府議程的中心。Gabbard 的 ODNI 是該努力的一部分,負責從波多黎各運走並分析投票系統,後來又參與了對喬治亞州 2020 年選舉記錄的聯邦調查。
Wareham 表示,直接監督該公司技術工作的 ODNI 官員希望研究繼續進行。他和 Gulati 都將他們合作的 ODNI 工作人員描述為希望保護選舉系統安全的專業人士。
Wareham 說,阻力來自一個獨立的白宮集體,他們對 Mojave 未能提供支持 2020 年選舉被操縱的說法感到不滿。
「有一個獨立的團體——我們稱之為『白宮相關人士』——他們感到不滿,」他說。「他們總體上對我不願當時就點名批評並宣稱川普贏得了 2020 年選舉感到不滿。」
當被問及 Mojave 的政府工作是否因為未能找到某些官員想要的「確鑿證據」而被取消時,Wareham 回答說:「我相信那是終止的原因之一,是的。」
路透社在 4 月報導稱,Kurt Olsen,一位著名的 2020 年選舉否認者和川普顧問,曾參與調查選舉的努力,他曾敦促 Mojave 擴大其工作範圍,尋找支持這些說法的證據。
據該新聞機構報導,Olsen,現任司法部官員,在該公司的研究未能發現波多黎各機器被駭的證據後,轉而反對該公司。他主張終止其工作,並指控 Mojave 從億萬富翁喬治·索羅斯(George Soros)那裡秘密收受資金,索羅斯經常成為右翼陰謀論的攻擊目標。ODNI 表示,Mojave 的合約結束是因為該公司完成了其投票機分析。
Wareham 表示,當 Mojave 準備擴大工作時,一位 ODNI 官員告知他,該公司被指控收受索羅斯資金。這一指控促使他在三天內編寫了該年輕公司資金來源的詳細帳目,並向上級呈報。當被問及他被告知是誰提出指控時,他說一位 ODNI 官員向他報告說是 Olsen。
「第一,我沒有獲得喬治·索羅斯的資助,」Wareham 說。「第二,如果獲得喬治·索羅斯的資助就好了,因為我可能就不在這裡了,我會在遊艇上。」
公司繼續推進。Wareham 表示,Mojave 在 9 月份向白宮簡報了部分發現。該公司認為他們正朝著在期中選舉前進行更廣泛的補救漏洞工作,並對其發現的弱點是否曾被實際濫用進行更深入的分析。
接著是創紀錄的政府關閉。Wareham 表示,在他預期擴大合約將會推進的那一天,Mojave 反而收到了停止工作令,沒有額外資金。
「我認為政府關閉是真正所需要的,讓一些我不知道仍在遊戲中的人,再次,白宮相關人士,再次出手,」他說。Wareham 並未直接表示他有直接證據表明白宮官員下令終止 Mojave 的工作是因為其發現,但他表示「據我所知,是 Kurt Olsen」領導了這些努力。
白宮、ODNI 和 Olsen 未回覆置評請求。
Mojave 在其檢查的機器上發現了許多問題。Gulati 在投票村的演講中將波多黎各的系統描述為「極度不安全」,並表示它未能達到他對「一個普通的低風險應用程式,更不用說關鍵基礎設施」所期望的安全標準。
Gulati 表示,研究人員在系統上安裝的商業軟體中發現了至少 12 項主要漏洞。Mojave 成功利用了其中的五項。這些都不是新發現的缺陷,而且早已存在修復程式——在某些情況下,遠在系統用於選舉之前。
其他弱點則更深層次地根植於系統的構建和部署方式。有些密碼很容易被破解,有些則直接嵌入軟體中。關鍵系統上的防火牆被關閉,端口保持開放。Gulati 對該系統的加密技術尤其批評,他形容其「一片混亂」。
該公司不認為它發現的每一個問題都必然僅限於波多黎各,因為其正式審查僅涵蓋了一個製造商在一個司法管轄區的一個系統。Gulati 懷疑這些問題可能超出單一投票機公司,儘管 Mojave 並未檢查其他製造商的足夠系統來證實這一點。
「我不認為這些問題是他們獨有的,」他說。「我認為許多製造商可能都存在同樣的問題。」
Mojave 製作了一份約 100 頁的波多黎各發現報告。Gulati 表示,Mojave 一直在與 Liberty Vote 進行討論——該公司去年收購了 Dominion 的選舉業務——Liberty 告訴研究人員,他們不打算在 11 月前進行更改。
Liberty 表示尚未收到 Mojave 的報告。
一位發言人表示:「Liberty Vote 並未收到任何此類報告,因此無法提供任何評論。」「一如既往,Liberty Vote 致力於推進安全美國選舉的未來。」
展望即將到來的期中選舉系統,Gulati 表示:「我確實知道,截至目前,我們所描述的狀態將與 11 月部署的狀態非常相似。」
儘管有廣泛的發現,Gulati 反覆強調研究人員未能確立的:他在演講中說:「我們發現了廣泛且在很大程度上不可接受的弱點。」「但我們沒有發現證據表明這些弱點被積極利用或選票被更改。」
隨著川普及其盟友再次將重點放在選舉事務上,這一區別引起了新的關注。
上個月,總統在黃金時段的白宮演講中發布了他聲稱顯示中國干預 2020 年選舉的解密情報。在幾項披露中,川普指出情報顯示北京已獲取了約 2.2 億美國選民的個人信息。但這些文件並未顯示中國更改了選票或獲得了操縱投票系統的能力。
週五,當被問及解密情報時,Gulati 回應了這些結論。
「中國的事情其實沒什麼大不了的,」他說,並認為問題中的大量選民信息可以通過商業渠道獲取,不應與能夠操縱選票的選舉系統訪問混淆。
他補充說:「據我所知,沒有證據表明中國或其他國家成功滲透了我們的系統並以任何方式操縱了選票。」
Wareham 表示,這份 100 頁的文件是一份初步報告,該公司希望再花六個月到一年的時間深入研究底層數據。
Gulati 表示,該公司與監督該工作的 ODNI 員工的互動,與研究人員後來遇到的政治壓力截然不同。他對那些官員說:「我們從未被壓力要求在報告中加入不真實或帶有政治傾向的內容。」
Wareham 週五表示,Mojave 本身一年來一直在推動公開其報告,最近被告知可能很快會通過《信息自由法》(FOIA)請求公佈。Nextgov/FCW 記者無法立即確定 FOIA 請求者的來源。截至發稿時,ODNI 的 FOIA 日誌可查至 2025 年 1 月。
「我有點惱火,因為我們離期中選舉很近了,而我們卻花了一整年的時間來弄清楚這件事,」Wareham 說。
隨著政府工作的終止,他在投票村宣布,他已提交文件成立機器保證研究所(Machine Assurance Institute),旨在匯集網路安全研究人員和選舉技術公司,以檢查和獨立驗證投票基礎設施。
「我們希望成為國家安全的答案,並最終平息關於先前選舉或選民欺詐指控的討論,」Wareham 說。「因為,信不信由你,我發現不斷互相指責作弊對國家安全非常不利。」