США вперше дозволять деяким приватним фірмам здійснювати кібератаки

Уряд США вперше дозволить перевіреним приватним компаніям проводити наступальні кібероперації проти міжнародних злочинних угруповань та хакерів, повідомив Білий дім.
У нещодавно опублікованому президентському меморандумі адміністрація Трампа заявила, що цей крок дозволить федеральному уряду використовувати «інноваційні можливості приватного сектору» для боротьби з кіберзлочинністю та загрозами, спрямованими проти американців, такими як атаки програм-вимагачів, фінансові шахрайства та сексуальне вимагання .
Меморандум дозволяє приватним компаніям, що беруть участь в урядовій програмі, проводити спостереження, наприклад, використовувати шпигунське програмне забезпечення для збору розвідувальних даних, а також здійснювати руйнівні атаки, спрямовані на знищення даних або систем злочинців.
Ця зміна політики знаменує собою сейсмічний зсув у давній позиції уряду США щодо федеральних законів США про комп'ютерний хакерство , які загалом забороняють приватним компаніям проводити кібератаки або операції зі зриву без схвалення суду.
Приватні компанії регулюються тими ж законами про комп'ютерний хакеринг, що й будь-яка інша компанія у Сполучених Штатах, які забороняють особам або компаніям здійснювати кібератак. Позиція уряду США досі, протягом кількох адміністрацій, полягала в тому, що приватний сектор може захищатися від кібератак, але не може їх розпочинати чи здійснювати.
Хоча президентський меморандум і встановлює нову політику, вона все ще перебуває на ранній стадії, і уряд ще не повністю визначив, як ця програма працюватиме. Нова політика, ймовірно, зіткнеться з юридичними викликами та опором з боку критиків, які роками стверджували, що приватні компанії не повинні брати участь в урядових хакерських операціях.
Уряд протягом наступних двох місяців опублікує рекомендації, в яких будуть викладені вимоги, яким компанії-учасниці повинні будуть відповідати, перш ніж їх буде допущено до програми. Ці рекомендації стосуватимуться компаній усіх розмірів, включаючи менші приватні компанії, які можуть краще підходити для спеціалізованої діяльності, йдеться в меморандумі.
Компанії-учасниці повинні внести 1 мільйон доларів на ескроу-рахунок, який буде конфісковано, якщо уряд виявить, що компанія не дотримується його правил щодо проведення цих операцій. Меморандум доручає федеральному уряду створити процедури, що запобігають будь-яким операціям, спрямованим проти американців або систем, що базуються в США.
Будь-яка операція вимагатиме схвалення представників Міністерства юстиції та Міністерства внутрішньої безпеки, перш ніж її буде затверджено. Операції повинні проводитися виключно під наглядом федерального уряду.
Політика також вимагає від будь-якої компанії-учасника повідомляти уряд, якщо вона виявить неминучу кібератаку на критично важливу інфраструктуру США, таку як електромережі чи постачальники води.
Коли речник Білого дому надійшов електронною поштою, він не відповів на запитання TechCrunch про те, чи вже беруть участь у програмі якісь приватні компанії, і послався на інформаційний бюлетень Білого дому .
Меморандум не дозволяє компаніям «зламувати» будь-які кіберзагрози. Критики стверджують, що втручання приватного сектору в урядові операції може спричинити дипломатичні та міжнародні наслідки, наприклад, якщо іноземний уряд скаржиться на те, що на нього напала американська компанія.
За словами одного ветерана кібербезпеки, ця політика може наразити американців, які працюють у приватних компаніях з кібербезпеки, на ризик бути звинуваченими або взятими під варту іноземним урядом, подібно до того, як прокурори США звинуватили китайських, іранських та російських урядових хакерів у кіберзлочинах, спрямованих проти Сполучених Штатів.
«Американців, які беруть участь у цих операціях, легко можна класифікувати як бійців у неформальній формі під час подорожей за кордон», – сказав Джейк Вільямс, ветеран галузі, який обіймає посаду віцепрезидента з досліджень та розробок у компанії з кібербезпеки Hunter Strategy.
«Твердження про те, що американець брав участь у цих операціях, не обов’язково мають бути правдою», – сказав Вільямс TechCrunch, зазначивши, що сама політика адміністрації створює прикриття для іноземного уряду, щоб висувати такі звинувачення.
Назвавши цю політику «недосконалою», Вільямс сказав, що хоча секретний додаток, ймовірно, відповідає на деякі питання щодо того, як обираються конкретні цілі для наступальних кібератак США, він не переконаний, що програмою не будуть зловживати.
Адміністрація Трампа не пояснила причини цього рішення, лише зазначивши, що уряд стикається зі «зростаючою загрозою» для американців та бізнесу. Сполучені Штати стикаються з низкою міжнародних кіберзагроз на тлі масових скорочень та звільнень федерального персоналу з кібербезпеки з початку другої адміністрації Трампа в січні 2025 року.
Кілька штатів США повідомляють про кібератаки на свою водопровідну інфраструктуру, які, як повідомляється, представники розвідки США приватно приписують хакерам, що підтримуються урядом Ірану. Посадовці понад десятка штатів, включаючи Мічиган, Міннесоту та Джорджію, повідомили про вторгнення в місцеві водопостачання, але жодних попереджень про безпеку водопостачання не довелося оголошувати.
Оцінка цих загроз розвідувальною спільнотою з'явилася після місяців затяжної війни між США та Ізраїлем, а також Іраном. Після початку війни під проводом США в лютому, яка призвела до смерті верховного лідера Ірану, іранські військові завдали у відповідь ракетних ударів, спрямованих проти центрів обробки даних, що належать Заходу , а також здійснили кібератаки, які активно руйнують діяльність американського бізнесу та критично важливу інфраструктуру .
Кібермеморандум адміністрації Трампа з'явився на тлі того, як США та інші уряди стикаються з хвилею автономних кібератак, керованих штучним інтелектом, спрямованих на компанії та організації по всьому світу. Anthropic, OpenAI, Meta та британський Інститут безпеки штучного інтелекту повідомили, що передові моделі штучного інтелекту, які вони тестували, порушили їхні технічні засоби захисту для здійснення кібератак.