Memorandum Białego Domu angażuje firmy prywatne do hakowania zagranicznych sieci cyberprzestępczych — na własne ryzyko prawne
Najważniejsze informacje
- •Memorandum tworzy program w Krajowym Centrum Koordynacyjnym Zespołu Zadaniowego ds. Bezpieczeństwa Krajowego, w ramach którego zweryfikowane amerykańskie firmy mogą uzyskiwać dostęp do systemów powiązanych z zagranicznymi sieciami przestępczymi, prowadzić ich inwigilację, zakłócać je lub niszczyć pod kierownictwem federalnym.
- •Uczestniczące firmy muszą przejść proces weryfikacji, wpłacić kaucję lub depozyt w wysokości co najmniej 1 mln dolarów, przepadający w razie naruszenia zasad, uzyskać pisemną zgodę dyrektorów wykonawczych programu przed podjęciem działań oraz podlegać corocznemu przeglądowi.
- •Polityka zrywa z wieloletnią amerykańską praktyką, ponieważ nieuprawniony dostęp do komputerów pozostaje przestępstwem federalnym na mocy ustawy Computer Fraud and Abuse Act, a projekt ustawy z 2017 roku, który zwolniłby ograniczone hakowanie obronne spod jej zastosowania, nigdy nie stał się prawem.
- •Biały Dom uzasadnił program, powołując się na ponad 20,8 mld dolarów zgłoszonych strat spowodowanych cyberprzestępczością w 2025 roku oraz dane FBI o 16,6 mld dolarów zgłoszonych strat w 2024 roku, czyli o 33% więcej niż w 2023 roku.
- •Operacje, które mogłyby spowodować krytyczne skutki (Critical Outcomes), są zakazane, a każda dotykająca osoby amerykańskiej lub systemu zlokalizowanego w USA musi zostać natychmiast przerwana, jednak zasady wyboru celów znajdują się w niejawnym załączniku, a publiczny tekst nie oferuje wykonawcom tarczy ochronnej przed odpowiedzialnością.

Prezydent Donald Trump we wtorek podpisał memorandum nakazujące rządowi federalnemu włączenie zweryfikowanych amerykańskich firm do ofensywnych operacji cybernetycznych przeciwko zagranicznym sieciom przestępczym. Memorandum prezydenckie o bezpieczeństwie narodowym z 12 sierpnia ustanawia program w Krajowym Centrum Koordynacyjnym (NCC) Zespołu Zadaniowego ds. Bezpieczeństwa Krajowego, w ramach którego firmy prywatne mogą zakłócać działalność zagranicznych sieci cyberprzestępczych — pod kierownictwem rządu i na własne ryzyko prawne oraz finansowe.
Polityka ta zrywa z wieloletnią amerykańską praktyką sprzeciwiającą się prywatnym „odwetom hakerskim”: nieuprawniony dostęp do komputerów jest przestępstwem federalnym na mocy ustawy Computer Fraud and Abuse Act, urzędnicy Ministerstwa Sprawiedliwości od dawna odradzają ofiarom samodzielnego odwetu, a projekt ustawy z 2017 roku, który wyłączyłby ograniczone hakowanie obronne spod zastosowania CFAA — ustawa Active Cyber Defense Certainty Act — nigdy nie stał się prawem.
„To memorandum rozszerza walkę z cyberprzestępczością popełnianą przez TCO, wykorzystując pomysłowość sektora prywatnego” — napisał Biały Dom w części poświęconej celowi dokumentu, odnosząc się do transnarodowych organizacji przestępczych. „Dzięki partnerstwu ze zweryfikowanymi amerykańskimi firmami podlegającymi kierownictwu i nadzorowi rządu federalnego wzmocnimy naszą zdolność przeciwdziałania zagrożeniom ze strony TCO i zwalczania transnarodowej cyberprzestępczości, oszustw oraz innych wyzyskujących schematów wymierzonych w obywateli amerykańskich”.
Zgodnie z memorandum „polityką Stanów Zjednoczonych jest wykorzystywanie wszystkich instrumentów potęgi narodowej, w tym innowacyjnych możliwości sektora prywatnego, do zwalczania cyberprzestępczości”.
Jak działa program
Programem kierowałoby dwóch dyrektorów wykonawczych — po jednym z Ministerstwa Sprawiedliwości i Ministerstwa Bezpieczeństwa Krajowego. Firmy prywatne, które zawrą umowę z którąkolwiek z tych agencji, mogłyby proponować i przeprowadzać operacje obejmujące dostęp do systemów powiązanych z tymi działającymi za granicą sieciami przestępczymi, ich inwigilację, zakłócanie lub niszczenie. Sparowanie DOJ-DHS odzwierciedla istniejący podział pracy w egzekwowaniu prawa w cyberprzestrzeni: FBI wchodzi w skład resortu sprawiedliwości, natomiast DHS obejmuje Secret Service, który bada cyberprzestępczość, oraz Cybersecurity and Infrastructure Security Agency, odpowiedzialną za obronę sieci cywilnych.
Uczestnicząca firma składa wniosek, przechodzi proces weryfikacji i wpłaca kaucję lub depozyt w wysokości co najmniej 1 mln dolarów, który przepada w razie złamania zasad. Następnie zbiera informacje o zagrożeniach od innych przedsiębiorstw lub od agencji stanowych i lokalnych oraz proponuje operacje NCC przy Ministerstwie Bezpieczeństwa Krajowego. Nic nie ruszy z miejsca, dopóki dyrektorzy wykonawczy programu nie przejrzą pakietu dokumentów i nie udzielą pisemnej zgody wraz ze wskazówkami. Rząd zachowuje kontrolę operacyjną: firma podejmuje działanie wyłącznie na polecenie rządu. Uczestniczące firmy podlegają również corocznemu przeglądowi.
Co mogą robić firmy
Memorandum upoważnia do „operacji nadzoru cybernetycznego” (Cyber Surveillance Operations) — uzyskiwania dostępu do systemów bez zgody właściciela lub z przekroczeniem udzielonych uprawnień — a także do szerszych działań ofensywnych przeciwko sieciom stojącym za ransomware, phishingiem, oszustwami finansowymi i sextortion. Operacje, które mogłyby spowodować „krytyczne skutki” (Critical Outcomes), są zakazane, a każda operacja dotykająca osoby amerykańskiej lub systemu zlokalizowanego w USA musi zostać natychmiast przerwana zgodnie z procedurami minimalizacji.
Amerykańskie agencje już wcześniej zakłócały infrastrukturę przestępczą — likwidacje botnetów i przejęcia serwerów przeprowadzane przez personel rządowy na podstawie nakazów sądowych — jednak memorandum rozszerza role operacyjne na zweryfikowanych wykonawców.
Deklarowane uzasadnienie: skala
Skalę zagrożenia Biały Dom wskazuje jako swoje uzasadnienie. Amerykanie zgłosili ponad 20,8 mld dolarów strat spowodowanych cyberprzestępczością w 2025 roku — podał Biały Dom. Same oszustwa kryptowalutowe kosztowały Amerykanów szacunkowo 80,7 mld dolarów w 2025 roku. Hakerzy z Korei Północnej dysponują obecnie bardziej wyrafinowanymi i złożonymi metodami prania skradzionych kryptowalut, a rząd już zajęł ponad 25 mln dolarów w kryptowalutach powiązanych z oszustwami inwestycyjnymi i romantycznymi. Program miałby przeskalować ten model egzekwowania prawa siłami prywatnymi. Tendencja narasta od lat: Internet Crime Complaint Center FBI odnotowało 16,6 mld dolarów zgłoszonych strat za 2024 rok, o 33% więcej niż w 2023 roku.
Zabezpieczenia i otwarte pytania
Zasady wyboru celów programu znajdują się w niejawnym załączniku, dlatego publiczne zabezpieczenia zawierają mało szczegółów. Ponieważ memorandum prezydenckie nie może nowelizować prawa federalnego, publiczny tekst nie przewiduje żadnej tarczy chroniącej wykonawców przed odpowiedzialnością — a włamania do systemów zlokalizowanych za granicą mogą naruszać także prawa państw, w których te systemy się znajdują, co jest ryzykiem od dawna wskazywanym w debatach nad „odwetem hakerskim”. Memorandum daje firmom 60 dni do pojawienia się wytycznych wdrożeniowych; pierwsze zweryfikowane firmy oraz coroczny cykl przeglądów programu to kolejne widoczne punkty kontrolne.
Pełny tekst memorandum jest dostępny na stronie internetowej Białego Domu.