美國如何指控別國進行網路攻擊?
美國熱衷指控別國尤其是中國發動網路攻擊,這種做法擁有長期的“傳統”。從2010年1月谷歌公司以所謂駭客攻擊為藉口退出中國大陸市場,到2013年2月曼迪安特網路安全公司發佈《曼迪安特報告》,到2021年7月美國政府聯合英國、澳大利亞等國指控中國對微軟Exchange進行網路攻擊,再到2022年3月俄烏衝突爆發之後美國媒體指控中國攻擊俄羅斯實體,再到2022年6月美國網路安全機構污衊“中國政府支援的駭客”利用路由器及其他網路設備的相關漏洞入侵美國“主要的電信公司”,都可以看到這條清晰連貫的線索。
這些報告和報道的細節很豐富,但是使用的證據很貧瘠。近兩年來,美國官方和非官方的涉華指控主要起源於“微軟威脅情報中心”(Microsoft Threat Intelligence Center)發佈的兩份報告:《微軟防禦報告2021》和《新的國家行為主體網路攻擊》。以前一份報告為例,該報告至少存在兩方面的硬傷。第一,報告巧妙利用研究設計和研究方法,將美國、英國、以色列、德國等國設定為網路攻擊受害國,即不統計彙報這些國家對別國的網路攻擊行為,而將俄羅斯、朝鮮、伊朗、中國假定為網路攻擊發起國,沿著這條地緣政治路線進行溯源。以此,報告得出結論認為,在國家行為主體支援的網路攻擊行為中,俄羅斯佔比58%,朝鮮佔比23%,伊朗佔比11%,中國佔比8%。
第二,在佔比8%的涉華指控中,該報告認為主要和所謂“Hafnium”微軟Exchange攻擊事件有關,但是該指控有利用中國來為微軟公司及其資訊分享體系開脫責任的嫌疑。微軟公司早在2021年1月5日就獲知該漏洞的存在,但該公司在長達兩個月時間裏並沒有採取任何修復行動。期間,“微軟主動保護計劃”(MAPP)向全世界大約80家安全公司主動分享過關於該漏洞的資訊。在這個背景下,發生了網路攻擊事件,第一責任人是微軟公司,第二責任人是這些網路安全公司,為什麼被歸罪到中國政府身上?
罪名之所以能夠被安置到中國政府身上,主要與美國的政治需求和媒體操作有關係。網路攻擊溯源問題不僅僅是個技術問題、硬實力問題,涉及到各國網路溯源能力的強弱,還是一個媒體實力、國際傳播能力的軟實力問題。誰是攻擊者,誰是受害者,誰是好人,誰是壞人,不僅僅取決於溯源能力,而是經常取決於各國的資訊傳播實力。本來已經充滿偏頗和偏見的溯源證據,還要進一步經過政客、智庫、諮詢公司、新聞媒體按照自身所屬意識形態光譜、利益集團陣營、盈利模式等因素進行進一步篩選、加工、強化、過濾,因此得出了更為荒謬的看法。
網路攻擊報告發佈者、智庫、諮詢公司、新聞媒體、政客等行為主體構成了一個完整的鏈條,公開地生産捕風捉影的虛假資訊,推廣“中國網路攻擊威脅論”,把觀點最終輸入到商業媒體和社交媒體平臺,淹沒在這個領域裏客觀真實的聲音。在這條線索的起點上,第一份報告在一些情況下會提供一些似是而非的證據,甚至也有可能是並非出於惡意的較為客觀的報告,但是這條生産線上接下來的所有環節和節點都有可能擁有承包商和供應商,它們從來不驗證第一份報告的真偽,只負責加工推廣裏面的內容,畢竟各式各樣的“中國威脅論”已經成為美國凝聚兩黨共識的關鍵手段,並且網路攻擊作為一個抽象議題和物價上漲等具體議題存在較大區別,抽象議題比具體議題在大多數情況下更容易被政客和媒體操控。
從這個角度來説,美國大多數行為主體根本不在乎是否存在中國網路攻擊的證據或者這些證據是否可靠,只在乎能否從其中加工提煉出來“中國網路攻擊威脅論”。網路攻擊的指控和事實沒有關係,而主要是和美國選定中國作為假想敵有關係。美國國務卿布林肯明確指出美國處處針對中國的真實原因:“中國是唯一一個既有重塑國際秩序的意圖,又有越來越多的經濟、外交、軍事和技術力量來這樣做的國家。”十年前,美國國會發佈的華為/中興企業調查報告這樣描述美國制裁中國企業的原因:“中國有能力、有機會且有動機為惡意之目的利用電信企業。”布林肯的話和美國國會的報告有一點完全相似:不講證據,只談美國通過主觀臆測推斷出來的中國動機。
及至2022年3月俄烏衝突爆發之後,美國的對華指控又出現新的變種,嵌入了新的地緣政治因素,開始栽贓陷害指控中國對俄羅斯實體進行駭客攻擊。這類指控符合本年度網路安全形勢的新特徵:北約將混合式戰爭手段大規模地用於實戰。在當下仍在持續的俄烏衝突中,俄羅斯希望利用傳統軍事手段來遏制北約擴張,而北約不願在正面戰場面對俄羅斯,選擇利用網路戰、輿論戰、資訊戰等非傳統混合式戰爭手段來動員國際輿論,發動制裁,削弱俄羅斯。自2017年北約國家和歐盟國家在赫爾辛基以防禦的名義成立“反制混合威脅歐洲卓越中心”(Hybrid CoE)以來,混合作戰概念正式被應用於實戰,“攻心”和“離間”成為可見的鬥爭手段,栽贓中國攻擊俄羅斯實體符合這種戰爭新趨勢。
我們於是看到了當前的這種荒誕的景觀:本來明明是美國在對全世界進行網路攻擊,卻被扭曲為中國對別國進行網路攻擊。正是在這個背景下,中國網路安全公司罕見發佈回應報告,公佈跨國網路攻擊的真相。2022年2月,北京奇安盤古實驗室科技有限公司發佈報告,披露來自美國的Linux平臺後門“電幕行動”(Bvp47)的完整技術細節和攻擊組織關聯,指出該後門已侵害全球45個國家和地區。2022年3月,360公司發佈《網路戰序幕:美國國安局NSA(APT-C-40)對全球發起長達十餘年無差別攻擊》報告,發現美國大規模地、長期地、系統地對全球和中國關鍵基礎設施進行網路攻擊和滲透。2022年6月,國家電腦病毒應急處理中心和360公司分別發佈專題研究報告,披露美國國家安全局使用的名為“酸狐狸平臺”的網路攻擊武器。