川普政府發布的備忘錄,是政府首次授權私營部門執行網路攻擊。

川普政府正招募私營安全公司,執行聯邦政府授權的行動,包括針對海外犯罪組織進行網路攻擊,這些組織對美國個人、組織或政府實體進行駭攻。

在週四發布的一份國家安全總統備忘錄中,美國總統唐納·川普指示國家協調中心(NCC)——該中心隸屬於國土安全部任務小組——制定一項計畫,以執行特定的網路行動,打擊外國跨國犯罪組織(TCOs)。司法部和國土安全部將負責監督。該計畫的關鍵在於引入私營公司參與。

週四備忘錄附帶的一份事實說明書列出了勒索軟體、性勒索計畫、網路釣魚活動、金融詐騙和冒充詐騙等,這些都是私營安全公司可鎖定的目標活動。備忘錄指出,這些公司可以針對「網路支援」的跨國犯罪組織「執行網路監控行動和網路影響行動」。這類組織被定義為「任何針對美國政府、美國個人或美國利益進行網路支援犯罪的外國組織,且該組織並非外國政府的機構部分或完全在外國政府的指揮下運作」。

這項新計畫是聯邦政府首次授權私營公司對海外駭客執行攻擊性網路行動。該備忘錄似乎允許參與計畫的公司使用間諜軟體或發動旨在摧毀跨國犯罪組織數據或系統的攻擊性行動。備忘錄並未排除某些類型的攻擊性行動,例如使用加密鎖定目標網路或執行分散式阻斷服務攻擊。在此之前,政府一直禁止私營部門在未獲得法院授權的情況下採取此類行動。

獨立安全研究員凱文·比蒙特(Kevin Beamont)在回應該備忘錄時表示:「駭入勒索軟體集團的想法無疑有其價值,而且事實上這已經在發生了(別問我怎麼知道的)。但必須要有正確的激勵機制。」

他補充說:「過去五年來,我在打擊勒索軟體方面遇到的最大問題是,私營網路公司基本上在遊說讓情況保持不變。許多公司賺了很多錢,所以讓他們負責阻止它似乎過於樂觀。」

備忘錄對新計畫的範圍設定了具體限制。私營公司必須首先通過司法部和國土安全部的審核。網路影響行動和網路監控行動不得導致「重大後果」,意即導致生命損失或嚴重傷害,或「達到國際法規定的使用武力或武裝攻擊的程度」。備忘錄還指出:

參與計畫的公司必須滿足的最低標準,應包括適當的技術熟練程度、經過驗證的網路行動績效、設施安全、人員審查、能力、可靠性以及計畫執行總監與國土安全委員會協調後認為對確保參與公司成功執行任務的能力有高度信心相關或必要的其他因素。

參與公司還必須在託管帳戶中存入一百萬美元。如果「參與公司未能遵守備忘錄中所述的合約協議」,該筆存款將被沒收。

該政策的許多細節仍未定義。這些細節對於確定該計畫的有效性和審慎性至關重要。備忘錄指示司法部和國土安全部在未來60天內公布具體細節。