新聞宏觀經濟白宮備忘錄招募民間企業駭入外國網路犯罪集團——自負法律風險

白宮備忘錄招募民間企業駭入外國網路犯罪集團——自負法律風險

作者: Decrypt·

重點速覽

  • 該備忘錄在國土安全工作小組的國家協調中心內設立一項計畫,讓經審核的美國企業能在聯邦政府指揮下,存取、監控、干擾或摧毀與外國犯罪網路相關的系統。
  • 參與企業必須通過審核程序、繳交至少100萬美元的保證金或託管金(違規即遭沒收)、在行動前取得計畫執行董事的書面核准,並接受年度審查。
  • 此政策背離美國長期慣例,因為依據《電腦詐欺與濫用法案》,未經授權存取電腦仍屬聯邦罪行,而2017年一項原可豁免有限度防禦性駭客行為的法案從未成為法律。
  • 白宮以2025年通報超過208億美元的網路犯罪損失作為計畫依據,並引用FBI數據,指出2024年通報損失達166億美元,較2023年上升33%。
  • 可能造成「關鍵後果」的行動遭到禁止,且任何涉及美國人或美國境內系統的行動都必須立即停止,但目標鎖定規則位於機密附件中,公開文本也未對承包商提供責任保護。
白宮備忘錄招募民間企業駭入外國網路犯罪集團——自負法律風險

川普總統(Donald Trump)於週二簽署一份備忘錄,指示聯邦政府招募經審核的美國企業,參與針對外國犯罪網路的攻勢性網路行動。這份日期為8月12日的國家安全總統備忘錄,在國土安全工作小組的國家協調中心(NCC)內設立一項計畫,讓民間企業得以在政府指揮下、自負法律與財務風險,打擊外國網路犯罪集團。

此政策背離美國長期以來反對民間「反向駭客攻擊」的慣例:根據《電腦詐欺與濫用法案》,未經授權存取電腦屬於聯邦罪行;司法部官員長期以來不鼓勵受害者自行報復;而2017年一項原可讓有限度防禦性駭客行為豁免於CFAA之外的法案——《主動網路防禦確定法案》——最終未能成為法律。

白宮在命令的目的章節中寫道:「本備忘錄透過納入私部門的創意巧思,擴大對跨國犯罪組織(TCO)所為網路犯罪的打擊」。「透過與受聯邦政府指揮與監督、經審核的美國企業合作,我們將強化對抗TCO威脅的能力,並打擊跨國網路犯罪、詐欺及其他針對美國公民的掠奪性騙局。」

備忘錄指出:「美國的政策是運用一切國家力量工具,包括私部門的創新能力,來打擊網路犯罪。」

計畫運作方式

兩名執行董事——分別來自司法部與國土安全部——將負責管理該計畫。與任一機關簽約的民間企業,可提案並執行存取、監控、干擾或摧毀與在海外運作之犯罪網路相關系統的行動。司法部與國土安全部的搭配,反映了網路執法領域現有的分工:聯邦調查局(FBI)隸屬司法部,而國土安全部轄下則有負責調查網路犯罪的美國特勤局,以及負責防禦民間網路的網路安全與基礎設施安全局。

參與企業提出申請、通過審核程序,並繳交至少100萬美元的保證金或託管金,若違反規則即遭沒收。之後,企業從其他企業或州與地方機關蒐集威脅資訊,並向國土安全部的NCC提出行動提案。在計畫的執行董事審閱方案並給予書面核准與指示之前,不會有任何行動展開。政府保有行動控制權:企業只有在政府點頭下令時才會出手。參與企業也須接受年度審查。

企業可執行的行動

這份備忘錄授權「網路監控行動」——即未經系統擁有者許可或超出授權範圍存取系統——以及針對勒索軟體、網路釣魚、金融詐欺與性勒索等犯罪背後網路的更廣泛攻勢行動。可能造成「關鍵後果」的行動遭到禁止,而任何涉及美國人或位於美國境內系統的行動,都必須依最小化程序立即停止。

美國政府機關過去曾瓦解犯罪基礎設施——由政府人員依法院命令執行的殭屍網路拆除與伺服器查扣——但這份備忘錄將行動角色擴及經審核的承包商。

官方理由:規模

威脅的規模是白宮提出的官方理由。白宮表示,美國民眾於2025年通報的網路犯罪損失超過208億美元。光是加密貨幣詐騙,2025年就讓美國人損失估計807億美元北韓駭客如今擁有更精密複雜的手法來洗白竊取的加密貨幣,而政府已查扣超過2,500萬美元與投資及愛情詐騙相關的加密貨幣。該計畫將以民間之力擴大此一執法模式。此趨勢多年來持續攀升:FBI的網路犯罪投訴中心記錄2024年通報損失達166億美元,較2023年上升33%。

規範框架與未解疑問

該計畫的目標鎖定規則位於機密附件中,因此公開的規範框架在細節上相當有限。由於總統備忘錄無法修改聯邦法律,公開文本並未描述對承包商的責任保護——而且入侵位於國外的系統,也可能違反這些系統所在國家的法律,這是反向駭客攻擊辯論中長期被提出的風險。備忘錄給予企業60天時間,實施指引屆時便須出爐;首批通過審核的企業與該計畫的年度審查週期,是下一個可觀察的關鍵節點。

完整備忘錄可在白宮網站查閱。