商业

美国执法部门用了25年黑客工具,国会仍说不清使用规模

|作者: QUASA 编辑团队|2 分钟阅读| 6
美国执法部门用了25年黑客工具,国会仍说不清使用规模

2026年8月21日,美国参议员Ron Wyden与众议员Greg Casar要求美国政府问责局(GAO)全面审查联邦执法机构侵入美国人电子设备的做法。两名议员办公室公布的审计请求 称,这类调查工具已使用超过25年,并点名FBI、缉毒局(DEA)、特勤局(Secret Service)和国土安全调查局(Homeland Security Investigations)。

目前确认的是两名议员提出了审计要求,而不是GAO已经启动或完成调查,也没有证据表明这些机构已被认定违法。TechCrunch对请求的报道 指出,与窃听和通联记录监控不同,政府没有发布黑客行动年度报告,外界因而无法系统了解使用频率、部署理由和操作保障。

长期使用为何仍无法计算规模

联邦设备入侵记录分散在不同档案中,统一年度使用规模仍无法计算

“规模不明”并非外界完全不知道联邦机构曾经使用黑客工具,而是缺少统一、持续且能跨机构比较的公开统计。现有材料没有说明每年实施多少次行动、涉及多少目标和设备,也没有统一呈现相关授权及附带数据的处理情况。

零散公开记录最多能够说明某些入侵能力曾经存在或被部署,无法据此推算年度使用规模。GAO要回答这一问题,需要区分测试、培训和实际行动,并明确统计单位是一次司法授权、一个调查目标、一个账户,还是一批被远程访问的设备。

议员要求最终形成包含调查结果和改革建议的非机密报告;必要时,可把敏感操作细节放入机密附件。这种安排意在公开总量、制度和监督信息,同时避免披露足以削弱具体侦查能力的技术细节。

FBI、DEA、Secret Service和HSI是明确审查对象

四个联邦执法机构的记录被纳入跨机构审查,但口径差异阻碍直接比较

审计请求覆盖司法部与国土安全部体系,并明确列出FBI、DEA、Secret Service和Homeland Security Investigations。由于原文使用“包括”这些机构的表述,这份名单代表GAO被要求重点覆盖的对象,不能据此认定其他联邦机构没有相关能力。

调查范围也不限于某个商业间谍软件品牌。CyberScoop对请求范围的梳理 显示,议员还要求检查政府如何购买和保护攻击工具、怎样防范内部滥用,以及执法部门依据《联邦刑事诉讼规则》第41条向法院申请远程搜索授权的做法。

机构名单之外仍有多项基础数据没有公开答案,包括工具由政府自行开发还是向供应商采购、承包商是否参与部署和保管,以及跨机构联合行动应如何归入统计。这些问题会直接影响不同机构数据能否合并比较。

第一条审计线:内部滥用能否被发现

审计人员通过授权和操作日志追溯黑客工具部署,缺失记录暴露内部监督缺口

第一条审计线针对内部滥用、操作日志和访问控制。议员要求GAO寻找执法人员将黑客能力用于个人目的或其他未经授权用途的记录,并核查相关行为如何被发现、监控和处罚。

审查还要评估部署工具时采用的技术日志、权限限制和内部监督措施,判断这些机制能否阻止越权操作,并在事件发生后还原责任。这一要求并不预设已经发生了多少起滥用,而是要先确认机构是否保存了可核验的记录,以及追责机制是否真正覆盖工具的完整使用过程。

司法授权与内部控制解决的是不同问题。搜查令决定政府是否获准实施某次搜索;日志和权限管理则应说明由谁实际操作、针对什么目标、是否超出批准范围,以及事后能否重建部署过程。即使一次行动取得合法授权,内部人员越权访问或另作他用仍属于独立风险。

第二条审计线:工具和漏洞会不会外流

第二条审计线关注采购保管、漏洞管理和工具扩散。GAO被要求审查机构如何获取、存储和保护黑客工具,供应商承担哪些网络安全义务,以及目标逆向分析、政府或承包商网络失陷、内部人员泄露等外流路径是否得到控制。

另一项问题是,执法工具利用的安全漏洞是否定期进入政府的漏洞权衡程序,包括工具已经落入未经授权者手中之后。暂不披露漏洞可以保留调查能力,但只要缺陷没有修复,使用同类软硬件的普通用户、企业和基础设施也可能继续暴露在其他攻击者面前。

议员以Peter Williams案说明敏感能力经内部人员外流的风险。美国司法部2026年2月24日公布的判决材料 记载,Williams承认在三年内窃取八个网络攻击组件并出售给俄罗斯网络工具经纪商,随后被判87个月监禁。该案涉及面向美国政府及其部分盟友的国家安全软件,但公开材料没有证明这些组件曾由本次审查点名的机构使用,因此它只能说明外流路径,不能证明这些机构发生了同类事件。

第三条审计线:法院获得了多少技术信息

第三条审计线是司法披露与授权透明度。议员要求GAO检查执法机构申请黑客行动搜查令时,是否充分说明系统不稳定、数据损坏、非目标数据暴露,以及第三方发现并重新利用政府工具的风险。

《联邦刑事诉讼规则》第41条为部分远程电子搜索规定了管辖和通知程序。美国联邦法院系统对2016年修订的说明 列出的适用情形包括:目标通过技术手段隐藏电子存储介质所在地,或者受损计算机分布在五个及以上司法辖区;修订没有改变签发搜查令所需遵守的宪法要求。

GAO还被要求判断,当行动涉及身份未知的目标、批量远程访问或可能波及无辜第三方时,申请材料是否让法官充分了解技术范围与附带风险。审计对象不是法官已经作出的具体裁决,而是政府申请授权时提交的信息是否完整。

截至发稿,公开材料只显示审计请求已经发出,尚未说明GAO是否正式接受任务,也没有公布调查期限或各机构的数据提交安排。接下来可核验的关键变化,是GAO会否启动审查,以及非机密报告能否给出使用频率、内部滥用处置、漏洞提交和司法披露方面的统一数据。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0