Русская версия The Next Web

Безопасность Государство и политика Искусственный интеллект

Частные американские компании теперь могут проводить кибероперации за рубежом. Хакеры, поддерживаемые государствами, исключены

Частные американские компании теперь могут проводить кибероперации за рубежом. Хакеры, поддерживаемые государствами, исключены

Дональд Трамп подписал меморандум 12 августа, и в ту же ночь Белый дом опубликовал его.

Документ состоит из пяти разделов. Национальный координационный центр создает программу и управляет ею. Два программных исполнительных директора осуществляют надзор: одного назначает генеральный прокурор, а второго — министр внутренней безопасности.

Для чего, по заявлению Белого дома, предназначен документ

В Разделе 1 излагается обоснование. В меморандуме отмечается, что транснациональные преступные организации «представляют растущую угрозу для американских граждан, бизнеса и национальной безопасности».

В нем провозглашается политика использования всех инструментов национальной власти, «включая инновационный потенциал частного сектора». Также говорится, что возможности американского бизнеса «исторически недоиспользовались» в борьбе с преступными сетями.

В сопутствующем информационном бюллетене приводятся конкретные цифры. В 2025 году американские потребители потеряли 20,8 млрд долларов из-за киберпреступлений.

В нем указано, что 73% взрослых американцев сталкивались с онлайн-мошенничеством или атаками. Доля тех, кто считает мошенничество угрозой для страны, составляет 98%. Каждая седьмая юная жертва секстуоршна сообщала о случаях самоповреждения.

Администрация заявляет, что эти кампании нацелены на пожилых людей, детей и малообеспеченные семьи с использованием программ-вымогателей, фишинга, мошенничества и секстуоршна.

Что разрешает меморандум

В Разделе 4 определяются два вида операций. Операция по киберразведке собирает информацию или разведданные. Она предполагает несанкционированный доступ к системам с «намерением остаться незамеченным».

Операция кибервоздействия — это деятельность, которая приводит к «манипулированию, нарушению работы, блокированию, деградации или уничтожению информационных систем, сетей, физической или виртуальной инфраструктуры».

TechCrunch сообщает, что разведка может включать использование шпионского ПО.

Кем можно и кем нельзя таргетировать

Меморандум определяет в качестве своей цели киберпреступную транснациональную организацию. Это означает «любую иностранную группу, которая осуществляет киберпреступную деятельность» против правительства США, гражданина США или интересов США.

Затем определение исключает две категории. Группа, являющаяся институциональной частью иностранного правительства, не подпадает под критерии. Не подходит и та, что полностью управляется по указанию иностранного государства.

Ряд изданий отмечают, что остается за кадром. Северокорейские хакеры работают по указанию государства, сообщает Politico. Редакция ранее рассказывала о том, как они создают собственные инструменты ИИ.

Politico также пишет о серых зонах. Считается, что многие восточноевропейские бандформирования действуют с молчаливого согласия российского правительства. Китайские и иранские государственные хакеры иногда подрабатывают преступниками.

Это не «ответные хакерские атаки»

Несколько изданий охарактеризовали меморандум как лицензию на ответный хакинг. TechCrunch, чей редактор по безопасности ознакомился с документом, сообщает, что он не доходит до этого.

Ответный хакинг описывает ситуацию, когда жертва по собственной инициативе наносит удар по тому, кто ее атаковал. В рамках этой программы компании действуют по контракту, против утвержденных целей и под надзором федерального правительства.

TechCrunch также напоминает о давней позиции США. Во времена различных администраций она заключалась в том, что частным фирмам разрешено защищаться от атак, но не начинать их.

Редакция освещала подписание документа как кибермеморандум, направленный против групп транснациональной преступности.

Что должны делать компании

Раздел 3 дает программным исполнительным директорам 60 дней на установление порядка работы. Первоначальный отчет должен быть представлен в течение 180 дней.

Минимальные стандарты будут охватывать техническую квалификацию, опыт проведения киберопераций, безопасность объектов, проверку персонала и надежность. Процедуры отбора должны учитывать как крупные компании, так и «более мелкие, гибкие компании».

Компании обязаны раскрывать Национальному координационному центру все договорные отношения. Они также должны поддерживать залог или эскроу-счет в размере «не менее 1 млн долларов» на случай несоблюдения требований.

Каждая компания подлежит проверке на предмет продолжения участия не реже одного раза в год. Программные исполнительные директора обязаны изучать каждый пакет киберопераций и давать письменное одобрение до того, как что-либо произойдет.

Ограничения, установленные меморандумом

Операции не должны приводить к тому, что в документе названо критическими последствиями. Это действия, которые могут повлечь за собой человеческие жертвы или серьезные травмы. Сюда также относится все, что дотягивает до уровня применения силы или вооруженного нападения по международному праву.

Деятельность, направленная против гражданина США, должна получить «любое необходимое разрешение, судебное или иное, до утверждения».

Один из пунктов касается ошибок. Он применяется к непреднамеренному таргетированию гражданина США, системы на территории Соединенных Штатов или системы, контролируемой гражданином США. Компания должна прекратить операции, провести мероприятия по минимизации последствий и немедленно уведомить власти.

Компании также обязаны предупреждать правительство о надвигающихся атаках на критическую инфраструктуру США. В Разделе 5 указано, что меморандум не создает «никаких прав или преимуществ, материальных или процессуальных, подлежащих судебной защите по закону или в порядке справедливости».

Что говорят сторонники

Представители индустрии приветствовали этот шаг. Джо Лин, генеральный директор компании Twenty, создающей наступательные инструменты для правительства, заявил: «Годами мы называли американскую технологическую индустрию стратегическим активом, но оставляли ее на кибероскамье запасных».

Майк Центрелла, руководитель отдела государственной политики в SecurityScorecard, рассказал Nextgov, что меморандум «представляет собой важный сдвиг в том, как Соединенные Штаты подходят к киберугрозам, исходящим из-за рубежа».

Он описал изменение метода. Работа государственного и частного секторов переходит от обмена информацией об угрозах к использованию государственных полномочий и возможностей частного сектора для разрушения преступных сетей.

Что говорят критики

Джейк Уильямс, вице-президент по исследованиям и разработке в Hunter Strategy, указал на риски для физических лиц. «Американцы, участвующие в этих операциях, при поездках за границу могут легко быть классифицированы как комбатанты без опознавательных знаков», — заявил он TechCrunch.

Он добавил, что «обвинения в том, что американец участвовал в этих операциях, даже не обязательно должны быть правдивыми». Уильямс охарактеризовал политику как сырую и выразил сомнение в том, что она убережет от злоупотреблений.

Он также отметил, что к меморандуму прилагается секретное дополнение, которое, как он ожидает, касается порядка выбора целей.

TechCrunch сообщает, что политика, скорее всего, столкнется с судебными исками. Издание также обратилось в Белый дом с вопросом о том, участвуют ли в этом какие-либо компании уже сейчас. Пресс-секретарь оставил вопрос без ответа.

Юридический вопрос

Закон о мошенничестве и злоупотреблении в сфере компьютерной информации запрещает несанкционированный доступ, а меморандум не вносит поправки в статут.

Юристы компании Jenner & Block в статье для Lawfare указали на раздел 1030(f). Он освобождает от ответственности законно санкционированную следственную, защитную или разведывательную деятельность правительственного ведомства.

Об их выводах сообщило The Register. «Ни один суд еще не рассматривал вопрос о том, обеспечивает ли это исключение какую-либо защиту для структур частного сектора, нанятых для выполнения таких действий от имени правительства США», — написали они.

Юристы Skadden пришли к аналогичному выводу в марте. По их мнению, привлечение частного сектора к наступательным кибероперациям, вероятно, потребует дальнейших изменений в законодательстве и нормативно-правовой базе.

Контекст, окружающий новость

TechCrunch отмечает, что меморандум появляется после сокращений и увольнений в Агентстве по обеспечению инфраструктурной и кибербезопасности (CISA) начиная с января 2025 года. Gizmodo сообщает, что предлагаемый бюджет на 2027 год сократит финансирование агентства еще на 707 млн долларов.

Калифорния объявила о собственной программе кибербезопасности на базе ИИ 10 августа. Она предусматривает введение должности сотрудника по кибербезопасности с использованием ИИ в каждом государственном ведомстве штата со сроком реализации плана в 120 дней.

TechCrunch также сообщает о проникновениях в системы местных водоснабжающих организаций более чем в десятке штатов. Сотрудники разведки кулуарно приписывают эти атаки хакерам иранского правительства.

Атаки также ускоряются. Тайвань заявляет, что кампания с использованием ИИ скомпрометировала его правительство за четыре дня. Кампания вишинга затронула финансовые фирмы Blackstone и KKR по телефону.

Для фирм, занимающихся кибербезопасностью, год выдался успешным. Акции CrowdStrike и Palo Alto Networks достигли рекордных максимумов в этом месяце.

Что будет дальше

Порядок работы должен быть утвержден в течение 60 дней, и ни одна операция не может быть одобрена до его появления. Первый отчет последует через 180 дней.

Три вопроса остаются открытыми: какие компании примут участие, что содержится в секретном приложении и станут ли Конгресс или суды проверять правовую основу.