文章总结: FBI首次公开网络战略,提出四项支柱以持续干预攻击活动,强调打击攻击者共同依赖的服务比逐案追查更有效。通过Lumma和Masquerade行动展示实践,并引入企业参与和AI扩大处理能力,同时保留法律授权与人工复核前提。 综合评分: 85 文章分类: 网络安全,威胁情报,安全运营
美国联邦调查局首次公开网络战略,要让黑客的攻击生意更难维持
原创
🅼🅰🆈 🅼🅰🆈
独眼情报
2026年9月10日 15:44 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 9 月 9 日,美国联邦调查局发布一份 17 页的网络战略文件。根据发布会报道,这是该局首次公开发布这样的完整战略文件;此前已有相关战略,只是处于保密状态,或主要由具体威胁部门掌握。因此,这次的变化应当理解为统一并公开行动框架,而不是 FBI 到现在才开始制定网络战略。
这份文件值得关注的,是一个现实问题:如果攻击者暂时抓不到,执法机构还能怎样减少下一次攻击造成的损失?
传统刑事司法最终要把责任落实到人。但网络行动的实际危害,不会等到抓捕和审判结束才发生。一名攻击者即使身在执法机构难以触及的地方,也需要通信设施、账号、恶意软件和变现渠道。人员暂时无法到案,并不代表这些条件也无法受到干预。
从这个角度看,FBI 的战略可以理解为一套持续干预攻击活动的框架:调查既要为司法追责服务,也要不断发现可以提前阻止危害的机会。它的效果,需要用攻击者还能做什么、受害者少损失了什么来衡量。
文件提出四项支柱。下表右栏是对其工作逻辑的归纳。
| 战略支柱 | 要解决的问题 | | — | — | | 调查、干扰并提高攻击者的行动成本 | 怎样让攻击活动难以继续 | | 支持受害者 | 怎样尽早发现危害并减少损失 | | 通过伙伴合作扩大行动效果 | 怎样补齐单一机构缺少的数据、能力和管辖条件 | | 增强 FBI 自身网络能力 | 怎样让人员和技术跟上调查规模 |
打击共同依赖的服务,可能比追逐每一次攻击更有效。
2025 年 5 月针对信息窃取恶意软件 Lumma 的行动,展示了这种选择。微软通过法院命令,查扣并推动下线、暂停或封锁约 2,300 个恶意域名;美国司法部另外查扣了五个用于运营该服务的域名。前者主要切断大范围技术连接,后者针对运营入口,两类措施相互配合。
这里的价值在于影响范围。一种被多个团伙使用的工具,一旦关键服务不可用,就可能同时拖慢多条攻击链。逐个追查最终使用者仍有必要,但打击共同依赖,可以让一次行动影响更多攻击活动。
然而,查扣域名只是干预的开始。司法部披露,2025 年 5 月 19 日查扣两个域名后,Lumma 管理员次日便向用户公布三个替代域名;政府随后又查扣了这些新域名。这段过程同时说明两件事:干预能够迫使对方调整,对方也可能迅速恢复部分服务。
所以,不能仅凭「查扣了多少个域名」判断战略是否成功。更关键的是这些域名在攻击链中有多重要,以及替代它们需要付出多少时间和资源。一次打击如果只造成短暂搬家,价值就有限;如果连同运营入口、资金和合作关系一起受到影响,恢复难度才可能明显上升。
这也是为什么战略强调按阶段衔接的联合行动,并提出由最具相关权限、访问条件或能力的伙伴牵头具体阶段。
对这种安排的合理解释是:行动应围绕能够产生的实际效果组织。某个阶段需要企业提供技术识别,某个阶段需要当地执法机关处理服务器,另一个阶段可能需要银行协助控制资金。把参与单位凑到同一份公告里,并不自动构成有效协同;各方行动能否及时接续,才决定攻击者有没有机会恢复。
主动干预已经有实践。
2026 年 4 月 7 日,美国司法部披露「Masquerade」行动。按美方调查结论,俄罗斯军事情报人员控制了一批家用和小型办公路由器,篡改域名解析设置以支持窃密。FBI 在法院授权下处理美国境内受影响设备,收集相关证据、恢复解析设置,并阻断原有的非法访问方式。司法部表示,相关操作经过测试,没有收集合法用户的内容信息。
这个案例说明,执法机构可以在嫌疑人尚未被捕时,先削弱其正在使用的访问能力。但它所证明的是一次特定授权下的行动,不能直接外推为 FBI 可以任意进入任何网络。
战略对远程收集、监视和干扰工具的表述,同样保留了法院授权或其他合法授权这一前提。
越强调行动速度,越需要把目标范围、停止条件和技术影响事先说清楚。判断是否应当出手,不能只看能否进入一个系统,还要看它是否确实属于目标、是否承载第三方业务,以及干预会不会放大原有损失。这些问题直接影响行动质量。
企业参与的深度正在增加。
Lumma 案例已经说明,企业可以通过自身技术能力和民事司法程序,参与针对恶意基础设施的行动。2026 年 8 月 12 日,白宫又发布总统备忘录,要求建立一个项目,让经过审查的美国企业在联邦政府指挥和监督下,对符合定义的境外网络犯罪组织实施网络监视和产生实际干预效果的行动。
备忘录要求每个行动方案事先获得书面批准,并要求在 60 天内制定操作程序;不符合程序的行动不得批准。其目标定义排除了外国政府的组成部分以及完全受外国政府指挥的组织,同时规定:除非存在清晰情报证明这种关系,否则推定目标不属于上述情形。
这带来一个需要持续观察的判断难题:一个犯罪组织与国家之间究竟是什么关系,往往正是调查尚待回答的问题。如果归属判断不完整,行动对象的分类就可能出现偏差。对目标的情报判断,因此会直接影响行动范围。
截至本文所依据的 9 月 10 日,备忘录规定的 60 天期限尚未届满。仅凭这份备忘录和随后发布的 FBI 战略,还不能确认哪些企业已经获准参加、哪些具体行动已经启动。可以确认的是政策方向:政府试图把企业的技术能力更深入地纳入受其控制的行动体系。
这一安排能否扩大有效能力,取决于几个实际条件:企业提供的情报是否足够可靠,跨机构审查能否及时完成,出现误判时能否停止行动,以及责任能否追溯。
人工智能有助于扩大处理能力。
战略列出的 AI 用途包括数据筛选、关联分析、恶意软件分析和受害者通知排序,并计划采用智能体支持防御和干扰;文件同时保留人工复核与法律控制。
这些用途对应的首先是信息处理瓶颈。线索数量增加后,调查人员未必缺数据,可能缺少把数据整理成可核查判断的时间。AI 可以帮助缩小待查范围,但它给出的关联关系仍需要验证。
例如,两个团伙使用同一家托管商,可以构成继续调查的线索,却不足以证明它们由同一主体控制。某个系统出现与攻击者相似的活动,也不能跳过排除正常业务行为的步骤。处理速度提高以后,如果错误关联更快进入后续行动,效率提升反而可能放大误判。
因此,评估 AI 的作用,需要看它是否缩短了「获得线索到完成核验」的时间,以及这种缩短是否伴随着错误率上升。单看分析了多少数据、生成了多少告警,很容易把工作量当成能力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈 🅼🅰🆈《美国联邦调查局首次公开网络战略,要让黑客的攻击生意更难维持》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论