Chính phủ Mỹ lần đầu tiên sẽ cho phép một số công ty tư nhân đã được thẩm định thực hiện các hoạt động tấn công mạng nhằm vào các băng nhóm tội phạm và tin tặc quốc tế, Nhà Trắng cho biết hôm 12/8.
Theo bản ghi nhớ mới được công bố, chính quyền Tổng thống Donald Trump sẽ cho phép chính phủ liên bang tận dụng “năng lực đổi mới của khu vực tư nhân” để chống lại tội phạm mạng và các mối đe dọa nhằm vào người Mỹ, như tấn công bằng mã độc tống tiền, lừa đảo tài chính và tống tiền bằng hình ảnh nhạy cảm (sextortion).
Các công ty tư nhân tham gia chương trình của chính phủ có thể thực hiện hoạt động giám sát, chẳng hạn sử dụng phần mềm gián điệp để thu thập thông tin tình báo, cũng như tiến hành các cuộc tấn công nhằm phá hoại hoặc xóa dữ liệu, hệ thống của tội phạm.
Chính sách mới đánh dấu sự thay đổi lớn trong lập trường lâu nay của chính phủ Mỹ theo các luật liên bang về xâm nhập máy tính. Những quy định này nhìn chung cấm các công ty tư nhân thực hiện tấn công hoặc phá hoại hệ thống máy tính nếu không có sự cho phép của tòa án.
Từ trước đến nay, qua nhiều chính quyền, quan điểm của chính phủ Mỹ là khu vực tư nhân có thể phòng thủ trước các cuộc tấn công mạng, nhưng không được tự mình phát động hoặc tiến hành các hoạt động tấn công mạng.
Tuy nhiên, dù bản ghi nhớ đã thiết lập chính sách mới, chương trình vẫn đang ở giai đoạn đầu và chính phủ chưa hoàn thiện cách thức vận hành. Chính sách nhiều khả năng sẽ đối mặt với các thách thức pháp lý và sự phản đối từ những người cho rằng các công ty tư nhân không nên tham gia hoạt động tấn công mạng của chính phủ.
Trong vòng hai tháng tới, chính phủ Mỹ sẽ ban hành hướng dẫn quy định các yêu cầu mà doanh nghiệp phải đáp ứng trước khi được tham gia chương trình. Theo bản ghi nhớ, các công ty thuộc mọi quy mô, kể cả doanh nghiệp tư nhân nhỏ, đều có thể được xem xét.
Các công ty tham gia phải ký quỹ 1 triệu USD. Khoản tiền này sẽ bị tịch thu nếu chính phủ phát hiện doanh nghiệp vi phạm các quy định về cách thức tiến hành hoạt động.
Bản ghi nhớ cũng yêu cầu chính phủ liên bang xây dựng các quy trình nhằm bảo đảm các chiến dịch không nhắm mục tiêu vào người Mỹ hoặc các hệ thống đặt tại Mỹ.
Mọi hoạt động phải được đại diện của Bộ Tư pháp và Bộ An ninh Nội địa phê duyệt trước khi triển khai và phải được tiến hành hoàn toàn dưới sự giám sát của chính phủ liên bang.
Chính sách mới cũng yêu cầu các công ty tham gia thông báo cho chính phủ nếu phát hiện một cuộc tấn công mạng sắp xảy ra nhằm vào cơ sở hạ tầng quan trọng của Mỹ, chẳng hạn hệ thống lưới điện hoặc các nhà cung cấp nước.
Người phát ngôn Nhà Trắng không trả lời câu hỏi của TechCrunch liệu đã có công ty tư nhân nào tham gia chương trình hay chưa mà chỉ dẫn tới tài liệu thông tin của Nhà Trắng.
Rủi ro ngoại giao và pháp lý
Bản ghi nhớ chưa đi xa đến mức cho phép các công ty tư nhân thực hiện hành động “hack back”, tức tấn công ngược lại những kẻ đang tấn công mạng.
Các chuyên gia cảnh báo việc đưa doanh nghiệp tư nhân vào các hoạt động tấn công mạng của chính phủ có thể gây ra những hệ quả ngoại giao và quốc tế. Chẳng hạn, một chính phủ nước ngoài có thể phản ứng nếu cho rằng họ bị một công ty Mỹ tấn công.
Jake Williams, chuyên gia kỳ cựu trong ngành an ninh mạng và Phó chủ tịch phụ trách nghiên cứu và phát triển tại công ty Hunter Strategy, cho rằng chính sách này có thể khiến những người Mỹ làm việc cho các công ty an ninh mạng tư nhân đối mặt với nguy cơ bị chính phủ nước ngoài truy tố hoặc bắt giữ.
“Người Mỹ tham gia các hoạt động này hoàn toàn có thể bị coi là những chiến binh không mặc quân phục khi ra nước ngoài,” Williams nói.
Ông lưu ý cáo buộc một công dân Mỹ tham gia các chiến dịch như vậy thậm chí không nhất thiết phải đúng. Chỉ riêng chính sách mới của chính quyền Mỹ cũng có thể tạo điều kiện để một chính phủ nước ngoài đưa ra những cáo buộc như vậy.
Williams gọi chính sách này là “chưa được hoàn thiện” và cho rằng dù phần phụ lục mật của bản ghi nhớ có thể giải đáp một số câu hỏi về cách Mỹ lựa chọn mục tiêu cho các chiến dịch tấn công mạng, ông vẫn chưa bị thuyết phục rằng chương trình sẽ không bị lạm dụng.
Chính quyền Trump không đưa ra lý do cụ thể cho quyết định, chỉ cho biết chính phủ đang phải đối mặt với “mối đe dọa ngày càng gia tăng” nhằm vào người dân và doanh nghiệp Mỹ.
Mỹ đã đối mặt với nhiều mối đe dọa mạng quốc tế trong bối cảnh lực lượng an ninh mạng liên bang bị cắt giảm và sa thải nhân sự trên diện rộng kể từ khi nhiệm kỳ thứ hai của Tổng thống Trump bắt đầu vào tháng 1/2025.
Bản ghi nhớ mới của chính quyền Trump cũng xuất hiện trong bối cảnh Mỹ và nhiều chính phủ khác đang phải đối phó với làn sóng tấn công mạng tự động do AI điều khiển, nhằm vào các doanh nghiệp và tổ chức trên toàn thế giới.
Anthropic, OpenAI, Meta và Viện An toàn AI của Anh đều từng báo cáo rằng các mô hình AI tiên tiến mà họ thử nghiệm đã vượt qua các cơ chế kiểm soát kỹ thuật để tự thực hiện các cuộc tấn công mạng.

Ảnh minh họa về việc chính phủ Mỹ cân nhắc cho phép một số công ty tư nhân thực hiện tấn công mạng bên ngoài nước Mỹ. Ảnh: Getty Images

