США разрешили частным компаниям проводить наступательные кибероперации против зарубежных хакеров

США разрешили частным компаниям проводить наступательные кибероперации против зарубежных хакеров

изображение: grok

Администрация Дональда Трампа подписала меморандум, который позволяет федеральным правоохранителям привлекать проверенные частные компании к операциям против иностранных киберпреступников. Речь идёт об атаках на инфраструктуру транснациональных группировок, которые бьют по американским организациям и гражданам. Документ появился 12 августа 2026 года года и меняет саму логику взаимодействия государства с коммерческим кибербизнесом.

По новой схеме компании смогут не только делиться данными об угрозах, но и участвовать в подготовке операций по обнаружению, отслеживанию и нарушению работы преступной инфраструктуры. Координацию берёт на себя Национальный координационный центр при Министерстве внутренней безопасности, а руководят направлением представители Минюста и DHS. Самостоятельных атак частникам не разрешили — все действия должны проходить через официальные процедуры согласования.

Формально это не легализация «хакерского возмездия» в чистом виде. Сооснователь Veracode Крис Висопал назвал произошедшее серьёзным изменением американской киберполитики, но развёл понятия классического hack back и расширенного участия бизнеса в наступательных операциях. Разница принципиальная — если фирма сама вломится на сервер, с которого якобы идёт ransomware-атака, она рискует ударить не по тем и нарушить Computer Fraud and Abuse Act. Новая модель предлагает другой путь — подрядчик даёт технику и разведданные, а решение принимает государство.

Отмечается, что американские потребители сообщили о потерях более двадцати миллиардов восьмисот миллионов долларов от киберпреступлений за две тысячи двадцать пятый год, а 73% взрослых жителей США сталкивались с той или иной формой интернет-мошенничества.

Причины разворота лежат на поверхности. Транснациональные ransomware-группы прячут серверы за подставными владельцами, распределяют инфраструктуру между странами и живут далеко от собственных технических узлов. Блокировки домена или уведомления провайдеру давно не хватает. Ещё в марте две тысячи двадцать шестого года Белый дом представил новую киберстратегию, где прямым текстом говорилось о расширении возможностей бизнеса по обнаружению и нарушению работы враждебных сетей. Нынешний меморандум — конкретизация этой линии.

Российским пользователям расслабляться не стоит. Схема прямо предполагает воздействие на инфраструктуру зарубежных преступных сетей, а критериев отбора целей публично никто не раскрывал. Ошибка атрибуции может затронуть арендованные мощности, взломанные машины и промежуточные узлы в самых разных юрисдикциях, включая российскую.

Атрибуция — самое узкое место всей конструкции. Ник Карр, технический директор Microsoft Threat Intelligence Center и бывший главный технический аналитик CISA, признал, что даже крупным организациям сложно регулярно и без ошибок устанавливать настоящих виновников кибератак. Преступники редко работают напрямую — арендованные серверы, прокси, взломанные компьютеры, промежуточные узлы. За группировкой, похожей на банду вымогателей, порой стоит государственная структура, и удар по такой цели превращается уже не в антикриминальную операцию, а в межгосударственный инцидент.

Что именно попадает под новые правила:

  • операции против зарубежных преступных структур, связанных с вымогательством, ransomware и финансовым мошенничеством;
  • совместная работа компаний между собой и с федеральными, региональными, местными органами власти;
  • сбор разведданных о преступных сетях и предложение конкретных вариантов действий;
  • воздействие на информационные системы преступников с манипуляцией, нарушением работы или уничтожением отдельных элементов инфраструктуры.

Американская модель идёт дальше британского опыта. В Великобритании с две тысячи двадцатого года работает National Cyber Force, которая применяет наступательные кибервозможности против государственных и криминальных угроз, а в две тысячи двадцать третьем году Лондон опубликовал принципы использования таких инструментов и оговорил, что они годятся преимущественно тогда, когда другие способы реагирования недостаточны. Вашингтон же превращает частный сектор из поставщика средств защиты в потенциального участника государственных операций.

Стоит обратить внимание, что современные кибератаки становятся дешевле и автоматизированнее, а агентные ИИ-системы способны автоматизировать значительную часть цепочки атаки — от поиска уязвимых целей до эксплуатации найденных слабых мест.

Что новая схема реально меняет:

  • граница между государственным и коммерческим киберпространством становится тоньше;
  • бизнес получает возможность влиять на выбор целей и подготовку операций;
  • государство получает доступ к телеметрии, которую компании собирают быстрее правоохранителей;
  • расширяется правовое поле для действий против инфраструктуры зарубежных преступников.

У модели есть и обратная сторона. Ошибка частной фирмы в определении инфраструктуры злоумышленника способна задеть посторонние организации, а операция против сети с государственным оператором за спиной превращается в международный конфликт. Для российских пользователей и компаний риск тоже вполне реален — арендованные серверы, промежуточные узлы и заражённые устройства могут оказаться в цепочке, которую американские подрядчики решат вывести из строя.

Практические последствия для российской аудитории:

  • повышенные риски для инфраструктуры, физически или юридически связанной с зарубежными хостингами;
  • рост вероятности зацепить российских клиентов при операциях против международных ransomware-групп;
  • усиление требований к прозрачности собственной инфраструктуры при работе с иностранными облаками;
  • необходимость пересмотра моделей угроз с учётом действий частных подрядчиков США.

Отдельная зона неопределённости — как программа будет работать в условиях, когда сами преступники активно используют ИИ. Автоматизация атак ускоряет и защиту, и нападение, а участие коммерческих игроков с их огромными массивами данных о вредоносных доменах, инфраструктуре ransomware-групп и криптовалютных операциях меняет темп противостояния. Государствам приходится реагировать уже не только силами собственных ведомств.

Что стоит закладывать в модель угроз прямо сейчас:

  • расширение круга участников наступательных операций со стороны США;
  • рост числа скрытых воздействий на инфраструктуру за пределами публичных судебных процедур;
  • увеличение вероятности сопутствующего ущерба при неточной атрибуции;
  • усиление роли частных телеметрических данных в принятии решений о целях.

Ранее сообщалось, что в США заработал новый центр защиты небольших водоканалов от кибератак — Water Watch Center, созданный проектом DEF CON Franklin совместно с National Rural Water Association. Инициатива появилась после серии проникновений в системы водоснабжения минимум в 12 штатах, где злоумышленники получали удалённый доступ к промышленным контроллерам. Небольшим коммунальным службам, у которых нет своих отделов безопасности, теперь помогают добровольцы из хакерского сообщества.

Эксперты CISOCLUB отметили, что подписанный меморандум смещает саму логику противостояния киберпреступности от следственно-аналитической работы к операционной деятельности, где коммерческие компании становятся полноценным звеном государственной машины. Программа даёт американским властям доступ к техническому потенциалу, недоступному через классические ведомственные каналы, но одновременно повышает цену любой ошибки атрибуции. Российским пользователям и организациям придётся учитывать, что действия частных подрядчиков США теперь формально встроены в контур наступательных операций и способны затронуть инфраструктуру далеко за пределами непосредственных целей.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: