
美國首准私人公司出手攻擊黑客:政府批單照樣避唔開誤傷同跨境法律風險
只限獲審批美國公司,每次行動都要政府書面批准
美國白宮 8 月 12 日公布新備忘錄,首次建立正式計劃,畀指定私人公司監視、干擾甚至摧毀境外網上犯罪集團嘅系統。個標題聽落似私人企業終於可以「打返轉頭」,實際門檻窄好多:普通受害公司冇多咗一張反擊牌照,每個目標同操作都要交畀美國政府逐次批。
「Hack back」通常講緊咩
一般講「hack back」,係受害者越過自己系統邊界,追入懷疑攻擊者控制嘅電腦,搵身份、拎返資料、刪除俾人偷走嘅檔案,甚至癱瘓對方。今次模式接近政府外判網上行動:參與公司代表美國政府做指定任務,受司法部同國土安全部指揮,唔可以見到可疑 IP 就自行出手,仲唔可以借計劃報復攻擊過自己嘅人。
呢個分別好重要。美國《電腦欺詐與濫用法》18 U.S.C. §1030 一直廣泛規管未經授權存取同破壞電腦;新備忘錄亦冇廢除條法例,只係話參與公司會喺政府合法權力、控制同監督之下工作。換句話講,普通銀行、雲端公司或者保安供應商,原有法律界線冇鬆綁。
有錢有工具都未必入到場
計劃只收獲審批嘅美國私人公司,大公司同擅長專門任務嘅細公司都可以申請。政府會查技術能力、過往操作表現、設施保安、人員背景、可靠程度同合約關係,最少每年再評估一次。司法部或國土安全部亦可要求公司擺低最少 100 萬美元保證金或託管款項,違反合約時就會沒收。
每份行動方案都要由司法部同國土安全部代表審閱,再畀書面批准同指示。公司只可以針對傷害美國政府、美國人或美國利益嘅境外網上跨國犯罪組織。如果行動可能導致死亡、嚴重受傷,或者嚴重到喺國際法下構成使用武力或武裝攻擊,兩名計劃主管就唔可以自行批准。公開文本亦寫明,所有操作都由聯邦政府監督。
最危險嗰步係認錯人
黑客好少直接用自己部機出手,常見做法係租雲端主機、入侵企業 server、控制家用 router,再經幾層跳板發動攻擊。見到一個香港 IP、某間雲端供應商帳戶或者一段似某組織嘅惡意程式碼,頂多證明攻擊經過嗰度,未足以證明真正操作者係邊個。追錯線索,破壞嘅可能係另一名受害者嘅系統。
備忘錄會先假設境外犯罪組織唔屬於外國政府部門,亦唔完全受外國政府指揮,除非有情報清楚顯示兩者有關。呢條門檻一旦判錯,原本針對勒索集團嘅任務,可能實際撞入國家支援組織嘅基建。私人承辦商留下美國公司痕跡,對方政府未必會細分承辦商同美國政府,外交報復或下一輪網上攻擊就可能跟住嚟。
第三方 server 嘅保護寫得唔夠實
公開文本要求公司一發現行動影響到美國人、美國境內系統,或者由美國人控制嘅系統,就要停手、減低影響同立即通報。至於境外無辜第三方,文件只概括要求遵守美國嘅國際義務,未見同樣仔細嘅停止、通知、賠償同申訴安排。偏偏犯罪集團最常借用嘅,正正係散落各地嘅第三方基建。
備忘錄所講嘅「Cyber Effects Operation」範圍亦相當闊,包括操控、干擾、拒絕服務、降低性能同摧毀系統或資料。一次原定短暫嘅中斷,如果撞中共用雲端主機、醫療服務或工業系統,後果可以遠超個目標。100 萬美元保證金對細公司有阻嚇力,但遇上大型雲端事故,未必填得返第三方損失。
美國批准,去到海外仍有法律風險
美國政府授權只處理美國一邊嘅權限,唔會自動凌駕目標所在地法例。行動只要存取、監察或破壞另一司法管轄區嘅系統,當地執法部門仍可按自己法例調查;相關員工去到海外,亦可能面對拘捕或起訴風險。美國話行動合法,同另一個地方承認嗰份授權,係兩回事。
香港現行《電訊條例》第 27A 條涵蓋藉電訊未經授權取用電腦資料;政府資訊安全網亦列出《刑事罪行條例》第 161 條,即有犯罪或不誠實意圖而取用電腦。實際檢控要睇行為、意圖、系統位置同香港法院管轄權,冇可能單靠一份美國備忘錄預先清走風險。香港公司亦冇因為呢項政策得到任何自行反擊權力。
香港公司會點樣受牽連
直接影響有限,具體風險主要落喺跨境雲端基建。香港託管 server、企業帳戶或員工裝置俾犯罪集團控制後,有機會成為美國批准行動嘅中途站;承辦商若判斷失準,正常服務同客戶資料都可能受影響。雲端供應商同公司 IT 團隊要保留清楚資產擁有人、數據地區、事故聯絡人同操作紀錄,出事時先分得開攻擊者基建、俾人入侵嘅跳板同真正目標。
一般企業仍然應該留喺自己獲授權嘅範圍內封鎖連線、隔離裝置、保存證據,再搵雲端供應商、警方或 HKCERT 跟進。白宮要喺備忘錄公布後 60 日內訂出操作程序;到時最值得睇嘅係點核實目標、點保護境外第三方、邊個負責賠償,同每年內部報告會唔會公開。呢幾項未寫清楚之前,政府批單只係收窄咗風險,未消除風險。
參考來源
- TechCrunch — In a first, US will allow some private firms to carry out cyberattacks — original report
- Expanding Capabilities to Combat Transnational Cyber-Enabled Crime — 白宮備忘錄原文,核對參與資格、逐次書面批准、保證金、目標定義同 60 日執行指引。
- 18 U.S.C. §1030 — Fraud and related activity in connection with computers — 美國《電腦欺詐與濫用法》原文,用嚟核對未經授權存取及造成損害嘅法律背景。
- Private Sector Cyber Defense: Can Active Measures Help Stabilize Cyberspace? — 分析主動防禦、錯誤歸因、第三方誤傷、責任同衝突升級風險。
- 資訊安全網:相關條例 — 香港政府資訊安全網站,核對《電訊條例》第 27A 條同《刑事罪行條例》第 161 條。
- 香港法改會:依賴電腦網絡罪行及司法管轄權問題報告 — 補充香港網上罪行法例同跨境司法管轄權仍在改革中嘅背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







