美國首准私人公司出手攻擊黑客:政府批單照樣避唔開誤傷同跨境法律風險
Tech News

美國首准私人公司出手攻擊黑客:政府批單照樣避唔開誤傷同跨境法律風險

圖片:via TechCrunch — https://techcrunch.com/2026/08/13/in-a-first-us-will-allow-some-private-firms-to-carry-out-cyberattacks/
TechLab 編輯部(譯)·

只限獲審批美國公司,每次行動都要政府書面批准

美國白宮 8 月 12 日公布新備忘錄,首次建立正式計劃,畀指定私人公司監視、干擾甚至摧毀境外網上犯罪集團嘅系統。個標題聽落似私人企業終於可以「打返轉頭」,實際門檻窄好多:普通受害公司冇多咗一張反擊牌照,每個目標同操作都要交畀美國政府逐次批。

「Hack back」通常講緊咩

一般講「hack back」,係受害者越過自己系統邊界,追入懷疑攻擊者控制嘅電腦,搵身份、拎返資料、刪除俾人偷走嘅檔案,甚至癱瘓對方。今次模式接近政府外判網上行動:參與公司代表美國政府做指定任務,受司法部同國土安全部指揮,唔可以見到可疑 IP 就自行出手,仲唔可以借計劃報復攻擊過自己嘅人。

呢個分別好重要。美國《電腦欺詐與濫用法》18 U.S.C. §1030 一直廣泛規管未經授權存取同破壞電腦;新備忘錄亦冇廢除條法例,只係話參與公司會喺政府合法權力、控制同監督之下工作。換句話講,普通銀行、雲端公司或者保安供應商,原有法律界線冇鬆綁。

有錢有工具都未必入到場

計劃只收獲審批嘅美國私人公司,大公司同擅長專門任務嘅細公司都可以申請。政府會查技術能力、過往操作表現、設施保安、人員背景、可靠程度同合約關係,最少每年再評估一次。司法部或國土安全部亦可要求公司擺低最少 100 萬美元保證金或託管款項,違反合約時就會沒收。

每份行動方案都要由司法部同國土安全部代表審閱,再畀書面批准同指示。公司只可以針對傷害美國政府、美國人或美國利益嘅境外網上跨國犯罪組織。如果行動可能導致死亡、嚴重受傷,或者嚴重到喺國際法下構成使用武力或武裝攻擊,兩名計劃主管就唔可以自行批准。公開文本亦寫明,所有操作都由聯邦政府監督。

最危險嗰步係認錯人

黑客好少直接用自己部機出手,常見做法係租雲端主機、入侵企業 server、控制家用 router,再經幾層跳板發動攻擊。見到一個香港 IP、某間雲端供應商帳戶或者一段似某組織嘅惡意程式碼,頂多證明攻擊經過嗰度,未足以證明真正操作者係邊個。追錯線索,破壞嘅可能係另一名受害者嘅系統。

備忘錄會先假設境外犯罪組織唔屬於外國政府部門,亦唔完全受外國政府指揮,除非有情報清楚顯示兩者有關。呢條門檻一旦判錯,原本針對勒索集團嘅任務,可能實際撞入國家支援組織嘅基建。私人承辦商留下美國公司痕跡,對方政府未必會細分承辦商同美國政府,外交報復或下一輪網上攻擊就可能跟住嚟。

第三方 server 嘅保護寫得唔夠實

公開文本要求公司一發現行動影響到美國人、美國境內系統,或者由美國人控制嘅系統,就要停手、減低影響同立即通報。至於境外無辜第三方,文件只概括要求遵守美國嘅國際義務,未見同樣仔細嘅停止、通知、賠償同申訴安排。偏偏犯罪集團最常借用嘅,正正係散落各地嘅第三方基建。

備忘錄所講嘅「Cyber Effects Operation」範圍亦相當闊,包括操控、干擾、拒絕服務、降低性能同摧毀系統或資料。一次原定短暫嘅中斷,如果撞中共用雲端主機、醫療服務或工業系統,後果可以遠超個目標。100 萬美元保證金對細公司有阻嚇力,但遇上大型雲端事故,未必填得返第三方損失。

美國批准,去到海外仍有法律風險

美國政府授權只處理美國一邊嘅權限,唔會自動凌駕目標所在地法例。行動只要存取、監察或破壞另一司法管轄區嘅系統,當地執法部門仍可按自己法例調查;相關員工去到海外,亦可能面對拘捕或起訴風險。美國話行動合法,同另一個地方承認嗰份授權,係兩回事。

香港現行《電訊條例》第 27A 條涵蓋藉電訊未經授權取用電腦資料;政府資訊安全網亦列出《刑事罪行條例》第 161 條,即有犯罪或不誠實意圖而取用電腦。實際檢控要睇行為、意圖、系統位置同香港法院管轄權,冇可能單靠一份美國備忘錄預先清走風險。香港公司亦冇因為呢項政策得到任何自行反擊權力。

香港公司會點樣受牽連

直接影響有限,具體風險主要落喺跨境雲端基建。香港託管 server、企業帳戶或員工裝置俾犯罪集團控制後,有機會成為美國批准行動嘅中途站;承辦商若判斷失準,正常服務同客戶資料都可能受影響。雲端供應商同公司 IT 團隊要保留清楚資產擁有人、數據地區、事故聯絡人同操作紀錄,出事時先分得開攻擊者基建、俾人入侵嘅跳板同真正目標。

一般企業仍然應該留喺自己獲授權嘅範圍內封鎖連線、隔離裝置、保存證據,再搵雲端供應商、警方或 HKCERT 跟進。白宮要喺備忘錄公布後 60 日內訂出操作程序;到時最值得睇嘅係點核實目標、點保護境外第三方、邊個負責賠償,同每年內部報告會唔會公開。呢幾項未寫清楚之前,政府批單只係收窄咗風險,未消除風險。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook