作者:科林·费里斯,观点撰稿人 凯瑟琳·萨顿,负责网络政策的助理国防部长,于2026年4月28日星期二在华盛顿国会山向参议院军事委员会作证。
8月12日,白宫签署了一份国家安全总统备忘录,指示国家协调中心在联邦监督下,利用经过审查的美国公司对境外跨国犯罪组织开展网络行动。
其理由可以理解。联邦调查局在2025年收到了超过一百万起网络犯罪投诉,报告的损失达到209亿美元——比上年增长了26%。
新计划中一些最具影响的细节尚未写就。国家协调中心的执行主任有60天时间来制定操作程序,在这些程序到位之前,任何行动都不能获得批准。
多年来,对黑客实施反击一直作为一个能力问题被讨论。如果我们知道网络犯罪基础设施在哪里,并且有能力将其破坏,为什么不应这样做?一旦进攻性网络行动从政府机构转入私人手中,更难的问题才开始出现。
这种吸引力显而易见。网络犯罪分子行动迅速,并利用司法管辖边界,因此给予经过审核的企业更大自主权,可能带来专业能力和速度。但速度只是衡量成功的标准之一。在首次行动获批之前,国家协调中心需要就附带风险、目标选择、情报保存和问责制定明确标准。
网络基础设施很少存在于整齐、孤立的方框之中,这使得意外后果成为该中心必须处理的最紧迫问题之一。如果你关停一台运行指挥控制基础设施的虚拟专用服务器,它可能与其他合法企业共用同一套共享基础设施。即便是有限行动,也可能扰乱无关组织。在极端情况下,医院或市政服务也可能在下游受到牵连。
一旦对手知道进攻性行动即将到来,这种风险就会变得更加复杂。共租可以成为一种防御策略,使犯罪分子有动机将基础设施放在那些一旦遭到扰乱就会造成不可接受的附带损害的组织旁边。今天看似事故的事情,明天可能成为对手的刻意设计。
这引出了问责问题。政府授权,私营公司执行,损害随之发生,而受影响的托管服务提供商或合法企业最终该追究谁的责任,就变得更加不明确。
政府监督可以降低部分风险,但无法消除风险。国家协调中心的程序应明确规定谁可以接受附带风险、何种程度的下游损害是不可接受的,以及当这些界限被跨越时由谁承担责任即使目标明确,行动人员也必须决定是立即将其捣毁,还是保留访问权限以收集情报并查明幕后人员。
从历史上看,等待有明显优势。基础设施成本低廉且易于更换,而运营犯罪企业的人则更难被清除。USENIX Security 2025 的一项研究发现,在一波查封行动中被查获的网站中,超过一半在中位数一天内就重新上线,而第二波行动中被查封的所有服务都在两天内恢复。行动过快还可能破坏证据,而这些证据可能有助于实施逮捕或开展更具重大影响的协同行动。
人工智能可能正在改变人们对何时采取行动的权衡。网络攻击如今能够更快地转移和扩大规模,而跨国调查、引渡和逮捕仍以人的速度进行。如果基础设施正在实际造成危害,那么在发现时就将其干扰,或许比为了可能耗时数年、甚至永远不会发生的逮捕而保留访问权限,能保护更多受害者。
NCC的程序应能够在危害的速度和规模需要时立即采取行动,同时尽可能保留情报。该计划可以为私营公司创造一条宝贵渠道,使其能够与正在开展更广泛调查的政府机构分享有关犯罪基础设施、策略、受害者以及不同行动之间联系的信息。
最后这个问题比任何具体行动都更重要。长期以来,俄罗斯和中国一直受益于与受容忍的、与国家结盟或充当代理人的行为体之间的关系,这种关系在政府与进攻性网络活动之间制造了距离。美国正式的授权与监督并不等同于默许犯罪黑客,但其他政府仍会研究这一模式。
一旦美国建立起允许私营公司参与进攻性网络行动的框架,其他国家可能会在没有同样保障措施的情况下采纳这一理念。国家协调中心在制定规则时应考虑到对等原则。如果另一个政府授权其本国的一家公司实施同样的行为,美国会认为这是合法的吗?
Success cannot be measured solely by how quickly something is knocked offline. The challenge is to create rules that account for what an operation might disrupt, what intelligence it might sacrifice and what precedent it might set before anyone pulls the trigger. Colin Ferris is the threat hunting and incident response lead at Silverfort.