США разрешили частным компаниям проводить наступательные кибероперации против зарубежных хакеров

изображение: grok
Администрация Дональда Трампа подписала меморандум, который позволяет федеральным правоохранителям привлекать проверенные частные компании к операциям против иностранных киберпреступников. Речь идёт об атаках на инфраструктуру транснациональных группировок, которые бьют по американским организациям и гражданам. Документ появился 12 августа 2026 года года и меняет саму логику взаимодействия государства с коммерческим кибербизнесом.
По новой схеме компании смогут не только делиться данными об угрозах, но и участвовать в подготовке операций по обнаружению, отслеживанию и нарушению работы преступной инфраструктуры. Координацию берёт на себя Национальный координационный центр при Министерстве внутренней безопасности, а руководят направлением представители Минюста и DHS. Самостоятельных атак частникам не разрешили — все действия должны проходить через официальные процедуры согласования.
Формально это не легализация «хакерского возмездия» в чистом виде. Сооснователь Veracode Крис Висопал назвал произошедшее серьёзным изменением американской киберполитики, но развёл понятия классического hack back и расширенного участия бизнеса в наступательных операциях. Разница принципиальная — если фирма сама вломится на сервер, с которого якобы идёт ransomware-атака, она рискует ударить не по тем и нарушить Computer Fraud and Abuse Act. Новая модель предлагает другой путь — подрядчик даёт технику и разведданные, а решение принимает государство.
Отмечается, что американские потребители сообщили о потерях более двадцати миллиардов восьмисот миллионов долларов от киберпреступлений за две тысячи двадцать пятый год, а 73% взрослых жителей США сталкивались с той или иной формой интернет-мошенничества.
Причины разворота лежат на поверхности. Транснациональные ransomware-группы прячут серверы за подставными владельцами, распределяют инфраструктуру между странами и живут далеко от собственных технических узлов. Блокировки домена или уведомления провайдеру давно не хватает. Ещё в марте две тысячи двадцать шестого года Белый дом представил новую киберстратегию, где прямым текстом говорилось о расширении возможностей бизнеса по обнаружению и нарушению работы враждебных сетей. Нынешний меморандум — конкретизация этой линии.
Российским пользователям расслабляться не стоит. Схема прямо предполагает воздействие на инфраструктуру зарубежных преступных сетей, а критериев отбора целей публично никто не раскрывал. Ошибка атрибуции может затронуть арендованные мощности, взломанные машины и промежуточные узлы в самых разных юрисдикциях, включая российскую.
Атрибуция — самое узкое место всей конструкции. Ник Карр, технический директор Microsoft Threat Intelligence Center и бывший главный технический аналитик CISA, признал, что даже крупным организациям сложно регулярно и без ошибок устанавливать настоящих виновников кибератак. Преступники редко работают напрямую — арендованные серверы, прокси, взломанные компьютеры, промежуточные узлы. За группировкой, похожей на банду вымогателей, порой стоит государственная структура, и удар по такой цели превращается уже не в антикриминальную операцию, а в межгосударственный инцидент.
Что именно попадает под новые правила:
- операции против зарубежных преступных структур, связанных с вымогательством, ransomware и финансовым мошенничеством;
- совместная работа компаний между собой и с федеральными, региональными, местными органами власти;
- сбор разведданных о преступных сетях и предложение конкретных вариантов действий;
- воздействие на информационные системы преступников с манипуляцией, нарушением работы или уничтожением отдельных элементов инфраструктуры.
Американская модель идёт дальше британского опыта. В Великобритании с две тысячи двадцатого года работает National Cyber Force, которая применяет наступательные кибервозможности против государственных и криминальных угроз, а в две тысячи двадцать третьем году Лондон опубликовал принципы использования таких инструментов и оговорил, что они годятся преимущественно тогда, когда другие способы реагирования недостаточны. Вашингтон же превращает частный сектор из поставщика средств защиты в потенциального участника государственных операций.
Стоит обратить внимание, что современные кибератаки становятся дешевле и автоматизированнее, а агентные ИИ-системы способны автоматизировать значительную часть цепочки атаки — от поиска уязвимых целей до эксплуатации найденных слабых мест.
Что новая схема реально меняет:
- граница между государственным и коммерческим киберпространством становится тоньше;
- бизнес получает возможность влиять на выбор целей и подготовку операций;
- государство получает доступ к телеметрии, которую компании собирают быстрее правоохранителей;
- расширяется правовое поле для действий против инфраструктуры зарубежных преступников.
У модели есть и обратная сторона. Ошибка частной фирмы в определении инфраструктуры злоумышленника способна задеть посторонние организации, а операция против сети с государственным оператором за спиной превращается в международный конфликт. Для российских пользователей и компаний риск тоже вполне реален — арендованные серверы, промежуточные узлы и заражённые устройства могут оказаться в цепочке, которую американские подрядчики решат вывести из строя.
Практические последствия для российской аудитории:
- повышенные риски для инфраструктуры, физически или юридически связанной с зарубежными хостингами;
- рост вероятности зацепить российских клиентов при операциях против международных ransomware-групп;
- усиление требований к прозрачности собственной инфраструктуры при работе с иностранными облаками;
- необходимость пересмотра моделей угроз с учётом действий частных подрядчиков США.
Отдельная зона неопределённости — как программа будет работать в условиях, когда сами преступники активно используют ИИ. Автоматизация атак ускоряет и защиту, и нападение, а участие коммерческих игроков с их огромными массивами данных о вредоносных доменах, инфраструктуре ransomware-групп и криптовалютных операциях меняет темп противостояния. Государствам приходится реагировать уже не только силами собственных ведомств.
Что стоит закладывать в модель угроз прямо сейчас:
- расширение круга участников наступательных операций со стороны США;
- рост числа скрытых воздействий на инфраструктуру за пределами публичных судебных процедур;
- увеличение вероятности сопутствующего ущерба при неточной атрибуции;
- усиление роли частных телеметрических данных в принятии решений о целях.
Ранее сообщалось, что в США заработал новый центр защиты небольших водоканалов от кибератак — Water Watch Center, созданный проектом DEF CON Franklin совместно с National Rural Water Association. Инициатива появилась после серии проникновений в системы водоснабжения минимум в 12 штатах, где злоумышленники получали удалённый доступ к промышленным контроллерам. Небольшим коммунальным службам, у которых нет своих отделов безопасности, теперь помогают добровольцы из хакерского сообщества.
Эксперты CISOCLUB отметили, что подписанный меморандум смещает саму логику противостояния киберпреступности от следственно-аналитической работы к операционной деятельности, где коммерческие компании становятся полноценным звеном государственной машины. Программа даёт американским властям доступ к техническому потенциалу, недоступному через классические ведомственные каналы, но одновременно повышает цену любой ошибки атрибуции. Российским пользователям и организациям придётся учитывать, что действия частных подрядчиков США теперь формально встроены в контур наступательных операций и способны затронуть инфраструктуру далеко за пределами непосредственных целей.



