智能

在达沃斯论坛上,与会国家最想解决的问题可能是网络攻击

David E. Sanger · ·

世界主要大国仍未找到切实可行的手段,用来防范最具破坏性的网络袭击。

本文只能在《好奇心日报》发布,即使我们允许了也不许转载*

华盛顿电 — 去年 5 月,一款名为 Wannacry 的勒索病毒软件在英国、日本、俄罗斯、中国台湾等地大肆传播。几家私人网络安全公司分析了软件代码,没过几天就得出了结论:这场攻击很可能是由来自朝鲜的黑客发起的,而且利用的正是美国国家安全局(National Security Agency)内部泄露的计算机代码。此外,所谓“解锁”也是一场骗局,因为即使受害者交付了赎金,丢失的数据也依旧无法挽回。

袭击发生后,英国的医疗系统一度瘫痪了好几天,但政府直到去年 10 月才宣布朝鲜为此次袭击的幕后主导。美国政府更是直到去年 12 月中旬,才在白宫发表正式声明,点名称朝鲜是袭击背后的“元凶”。

那么,朝鲜要为此付出什么代价呢?没有任何代价。至少在 3 年前,奥巴马政府还因为朝鲜黑客入侵了索尼影视娱乐公司(Sony Pictures Entertainment),对朝鲜实施了经济制裁。虽然当年的制裁对朝鲜的影响微不足道,可是这回连制裁都没有了。

白宫国土安全顾问托马斯·博塞特(Thomas P. Bossert)在记者会上“点名批评”朝鲜时表示:“特朗普总统已经动用了一切可能的手段改变朝鲜的行为,就差让朝鲜人民挨饿了。美国实在没有太多施压的余地。”

本周,世界各国首脑将齐聚瑞士,出席达沃斯世界经济论坛(World Economic Forum)。届时,如何应对网络攻击、让世界人民免受个别政府、犯罪集团、不法分子和青少年黑客的侵扰,也将成为论坛的一大议题。和往常一样,与会嘉宾会发表一系列报告,企业家也会宣称他们已经在技术上找到了解决方案。但事实上,世界主要大国仍未找到切实可行的手段,用来防范最具破坏性的网络袭击。况且,政府查明元凶所需的时间太长。而正如博塞特在声明中指出的,国际社会对黑客事件的回应也不够积极。

一开始,各国试着建立一套公认的“行为准则”,取得了良好成效。但如今,各方却产生了种种分歧。国际社会甚至无法就哪种网络侵略行动属于战争行为达成共识。美国五角大楼在特朗普总统上任后发布的第一份战略报告中,甚至提出可以使用核武器威胁,来应对胆敢对美国或其盟友的关键基础设施发动致命网络攻击的国家或团体。然而,核威胁对日常的网络攻击无济于事。

俄罗斯、中国、伊朗、朝鲜等黑客大国均由政府拨款,展开精密的网络作战计划,既能达到预期战略目标,又能避免引发真枪实弹的战争。到目前为止,他们的目的都已得逞。虽然伊朗和中国都有黑客因为对美国发动大规模网络袭击而受到起诉,但他们都没有在美国出庭受审。

多年来,朝鲜学会了利用网络武器制造混乱、实施报复、牟取利益,且从不担心会遭到严重报复,所以一直是专家作为个案研究的对象。朝鲜不仅学会了在中国、马来西亚、泰国等地安插黑客,而且近来变得越来越肆无忌惮。从传播 Wannacry 勒索病毒,再到突袭孟加拉国的央行系统,朝鲜每次都逃脱了惩罚。在针对孟加拉国央行的网络攻击中,黑客差点儿就窃取了 10 亿美元资金。当时,已有 8100 万美元通过国际资金清算系统 Swift 被转走,但纽约联邦储备银行(New York Fed)的一位员工发现了一个拼写错误(黑客把“基金”一词“foundation”误写成了“fandation”),这才中止了非法转账。

正如美国战略与国际研究中心(Center for Strategic and International Studies)的詹姆斯·刘易斯(James Lewis)所说,“朝鲜在使用武力,包括发起网络攻击时既谨慎又狡猾”。但他也指出:“朝鲜突袭得手的目标都疏于防范,像这样(安全措施薄弱)的机构有很多,也说明朝鲜发动网络攻击的门槛并不高。”

实际上,过去 7、8 年间,由政府拨款、精心策划的网络攻击频发,很大程度上是因为疏于防范的机构越来越多。诚然,银行和主要公共事业单位多半都加强了防护,网络安全公司也获得了数百亿美元收益。这些公司提供各种安全保护,有安装在笔记本上最基本的杀毒软件,也有预测动态、探查用户反常行为的复杂系统。

但所有这些都没能阻止网络空间成为前美国总统奥巴马口中的“狂野西部”(Wild, Wild West,指美国拓荒时期尚未建立法制的西部地区,同名电影和剧集的中译名为《飙风战警》——译注)。这里乱象丛生,人们可以为非作歹,不受法律制裁。过去 5 年间,此类网络攻击已经成了最廉价的手段,让各国以更远大的战略目标为名,削弱对方实力。

法国总统马克龙提出,当局在总统大选期间应该有权删除“假新闻”报道。图片版权:Ludovic Marin/Agence France-Presse — Getty Images

然而,世界各国对哪些行为能够容忍、哪些又该严格禁止,一直未能达成共识。多年来,政府官员多次表示他们担心会遭到“网络版珍珠港突袭”,使得从波士顿到华盛顿,或者从伦敦到罗马的电网受到毁灭性打击,从而陷入一片黑暗。虽然这一切并未成为现实,但乌克兰已经遭到了多次小规模袭击。外界普遍认为,这些袭击系俄罗斯黑客所为,目的是为了警告乌克兰,俄方可以随时对关键基础设施发起攻击。许多国家都已经意识到事态一旦失控的严重性。

相比之下,黑客的手段反而愈发隐蔽了。俄罗斯在 2016 年美国总统大选期间主导的网络攻击,以及去年法德两国大选期间遭到的类似干预活动就是最好的例子。当时,联合国专家正在争取统一网络世界的“行为准则”——例如禁止黑客攻击电网或安全系统——但很少有人考虑到了网络技术对选举的影响。

事实上,作为美国民主基石的选举制度向来不在“关键基础设施”之列。直到奥巴马任期的最后几天,时任白宫国土安全部部长的杰·约翰逊(Jeh Johnson)才把它加入名单,但为时已晚。

基础设施只是问题的一方面。经过一年多的国会调查后,大量来自美国的证据表明,俄罗斯的黑客很可能在俄对外情报局(SVR)和总参谋部情报总局“格鲁乌”(GRU)这两大间谍机构的授意下展开行动。他们利用网络工具攻击民主党全国委员会(Democratic National Committee)的计算机系统,还入侵了希拉里竞选团队关键人物的个人账户,但他们的行动远不止于此。

俄罗斯巧妙地利用“机器人”(bots),针对关键的选民群体在 Twitter 上发送私信、在 Facebook 上投放广告,并在社交媒体上进行看似普通的交流。这一切都说明我们已经进入了一个新世界,各国都开始将最古老的宣传手段与最先进的技术相结合,用来散布谣言、制造争端。

可是,如何规范这种网络活动却让西方国家头疼不已。法国总统马克龙就提出,当局在总统大选期间应该有权删除“假新闻”报道。他在今年的新年贺词中表示:“我们要想维护自由民主,就必须保持强大,制定明确的规则。”

但这些规则在美国显然行不通。因为美国宪法第一修正案的存在,政府无法插手干预媒体,也不能鉴定新闻的真假。

特朗普总统关于“假新闻”的言论,包括他对“通俄门”文章的态度,更突显了把鉴别权交给政府的危险。

但事情远没有这么简单。美国大选遭干预一事曝光后,许多人在网上呼吁“实名制”,以为这样就可以知道 Twitter 消息或论坛贴子作者的真实身份。听上去似乎很有道理,但对俄罗斯、中国等希望镇压异见人士的威权政府而言,这简直是一大喜讯。简单来说,解决干预大选、匿名攻击最好的办法,正是独裁者梦寐以求的统治手段。

国际社会在制定网络“行为准则”方面已经取得了一些成绩,特别是在禁止儿童色情、打击侵犯知识产权方面卓有成效。但这些议题是最容易达成一致的。

举例而言,美国永远不可能支持禁止网络间谍活动的准则,也不会反对在外国计算机系统里“植入病毒”的做法。这样一来,他们就可以继续在未来进行监控,或者继续植入恶意代码,从而使对方网络瘫痪。

美欧政府官员在本国电网中发现类似病毒时都会发出警报。但同时,他们也会在数以万计的外国系统中悄悄植入恶意代码。小布什和奥巴马在任期间,美国就是利用“震网”蠕虫病毒(Stuxnet)入侵了伊朗纳坦兹(Natanz)铀浓缩基地的计算机系统。

有了这样的权力,美国及其盟友显然都无意放弃。


翻译:熊猫译社 智竑

题图版权:Yun Dong-Jin/Yonhap, via Associated Press,Ilya Pavlov on Unsplash

© 2018 THE NEW YORK TIMES


原文链接 (已下线): https://www.qdaily.com/articles/49517.html
Wayback 快照: http://web.archive.org/web/20180626100746/http://www.qdaily.com:80/articles/49517.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3xyyp69pwj30u05cve82