先繳一百萬美元,才能拿到攻擊別人電腦系統的資格——這是這份備忘錄裡最具體的一句話。美國總統川普簽署了一份新的國家安全總統備忘錄,允許民間公司代表聯邦政府對「跨國犯罪組織」發動網路攻擊。白宮的說法是,要借用「私部門的能力與創新」去對付勒索軟體、性勒索、金融詐騙與釣魚攻擊。

過去,《電腦詐欺與濫用法》(CFAA)是美國認定駭客入侵、未經授權存取電腦行為違法的主要依據,這條法律對企業和個人一視同仁。2022年司法部曾表態,不再起訴為了資安研究而進行的白帽駭客行為,但這次的備忘錄把司法部「可以選擇不起訴」的範圍大幅擴張,從研究性質延伸到實際的攻擊行動。

細節目前幾乎是空白。備忘錄要求國土安全部的專責小組在未來60天內,訂出審核參與企業的標準,以及攻擊行動的實際執行程序。已知的具體門檻只有一個:想加入的公司必須繳交一百萬美元保證金,一旦不遵守政府指示,這筆錢就會被沒收。

備忘錄給了美國國內的法律保障和一個明確的財務誘因,卻沒有處理一個問題:如果這些公司或員工,因為攻擊行動而在被攻擊電腦所在的外國被起訴,美國政府打算怎麼辦。這份備忘錄是在明尼蘇達州和密西根州多起水務設施遭到網路攻擊、且事後被認定與伊朗有關之後簽署的。美國自己過去也不只一次起訴過外國駭客——這代表接下這份合約的美國公司,未來可能要面對自己國家慣用的那套劇本,只是換成別的國家對他們用。