先缴一百万美元,才能拿到攻击别人电脑系统的资格——这是这份备忘录里最具体的一句话。美国总统川普签署了一份新的国家安全总统备忘录,允许民间公司代表联邦政府对「跨国犯罪组织」发动网络攻击。白宫的说法是,要借用「私部门的能力与创新」去对付勒索软件、性勒索、金融诈骗与钓鱼攻击。
过去,《电脑诈欺与滥用法》(CFAA)是美国认定黑客入侵、未经授权访问电脑行为违法的主要依据,这条法律对企业和个人一视同仁。2022年司法部曾表态,不再起诉为了资安研究而进行的白帽黑客行为,但这次的备忘录把司法部「可以选择不起诉」的范围大幅扩张,从研究性质延伸到实际的攻击行动。
细节目前几乎是空白。备忘录要求国土安全部的专责小组在未来60天内,订出审核参与企业的标准,以及攻击行动的实际运行进程。已知的具体门槛只有一个:想加入的公司必须缴交一百万美元保证金,一旦不遵守政府指示,这笔钱就会被没收。
备忘录给了美国国内的法律保障和一个明确的财务诱因,却没有处理一个问题:如果这些公司或员工,因为攻击行动而在被攻击电脑所在的外国被起诉,美国政府打算怎么办。这份备忘录是在明尼苏达州和密歇根州多起水务设施遭到网络攻击、且事后被认定与伊朗有关之后签署的。美国自己过去也不只一次起诉过外国黑客——这代表接下这份合约的美国公司,未来可能要面对自己国家惯用的那套剧本,只是换成别的国家对他们用。






