Американские частные компании в сфере информационной безопасности смогут участвовать в государственных операциях против зарубежных киберпреступных группировок. Новый механизм допускает скрытое проникновение в информационные системы для сбора разведданных, а также активное воздействие на инфраструктуру преступников — вплоть до нарушения её работы или уничтожения данных и информационных систем в пределах утвержденной операции. Самостоятельно выбирать цель и начинать «ответный взлом» подрядчикам не разрешают.
Основу программы закрепляет президентский меморандум Expanding Capabilities to Combat Transnational Cyber-Enabled Crime, подписанный 12 августа 2026 года. Федеральный Национальный координационный центр — NCC — должен создать систему, в которой прошедшие проверку американские компании смогут выполнять два типа киберопераций под контролем государства.
SecurityWeek обратил внимание на одну из главных особенностей документа: государство собирается использовать технические возможности коммерческих ИБ-компаний уже не исключительно для анализа угроз и передачи данных. Допущенные подрядчики смогут непосредственно участвовать в операциях.
Программа пока не заработала в полном объёме. У ответственных ведомств есть 60 дней с момента подписания документа на подготовку рабочих процедур. Операцию нельзя одобрить, если она не соответствует этим правилам.
Первый предусмотренный документом тип действий называется Cyber Surveillance Operation или киберразведывательная операция. Ее задача — скрытно получить информацию из информационной системы, сети, телекоммуникационной инфраструктуры, промышленной системы управления или другого цифрового объекта. Доступ при этом может происходить без разрешения владельца системы либо с превышением уже имеющихся прав.
Собранная информация может использоваться для подготовки следующего этапа — операции кибервоздействия.
Документ допускает в рамках разведки ограниченное изменение системы или ее временное нарушение, если это необходимо для самой операции. Такие действия не должны быть направлены на физические последствия или потерю работоспособности физической либо виртуальной инфраструктуры. То есть полномочия заметно шире привычной разведки по открытым источникам, анализа образцов вредоносного ПО или изучения сетевых индикаторов.
Более серьёзный режим получил название Cyber Effects Operation — операция кибервоздействия. Меморандум относит к нему действия, результатом которых становится изменение, нарушение, блокировка, ухудшение работы или уничтожение информационных систем, сетей, данных либо физической и виртуальной инфраструктуры, которой управляют информационные системы.
Операция охватывает интернет-инфраструктуру, телекоммуникационные сети, компьютеры, информационные системы, промышленные системы управления, встроенные процессоры и контроллеры.
Каждую операцию должны предварительно рассмотреть руководители программы. Подрядчик получит письменное одобрение и инструкции до начала действий. Сама операция выполняется от имени федерального правительства, под его надзором и в рамках его законных полномочий.
Новая конструкция заметно отличается от идеи hack back, то есть самостоятельной ответной атаки частной организации на предполагаемого злоумышленника.
Компания не получает постоянной «лицензии на взлом». Для участия ей сначала понадобится попасть в программу, заключить договор с Министерством юстиции США или Министерством внутренней безопасности и пройти проверку.
Критерии включают техническую квалификацию, подтвержденный опыт киберопераций, безопасность помещений, проверку персонала, компетентность и надежность сотрудников. Условия должны позволять участвовать как крупным подрядчикам, так и небольшим специализированным компаниям. После отбора компания все равно не сможет произвольно выбирать цели.
Для каждого мероприятия готовится отдельный пакет операции. Его должны рассмотреть оба руководителя программы и выдать письменное разрешение до начала работы.
CyberScoop характеризует это как серьезное расширение роли частного сектора в активных кибероперациях, но отмечает важную границу: механизм все же не идет так далеко, как прежние проекты по легализации свободного hack back.
Программой должны совместно руководить два директора. Одного назначает генеральный прокурор США из Министерства юстиции, второго — глава Министерства внутренней безопасности из своего ведомства. Решения об операциях требуют координации между ними.
Перед запуском предусмотрено согласование с другими структурами федерального правительства. В документе упомянуты правоохранительные органы, Госдепартамент, Министерство финансов, военное ведомство, Министерство юстиции и разведывательное сообщество. Часть процедуры описана в закрытом приложении. Такой механизм нужен в том числе для того, чтобы две разные структуры случайно не начали операции против одной инфраструктуры с разными задачами.
Программа предусматривает интересную схему поступления разведданных. Допущенная ИБ-компания сможет заключать коммерческие соглашения с другими частными организациями и получать от них сведения об угрозах, собранные в рамках обычной деятельности. На основе этой информации подрядчик сможет предложить NCC конкретную операцию.
Федеральные, региональные и местные органы тоже смогут передавать сведения об угрозах, которые затем используются при подготовке предложений.
Это создает короткую цепочку от коммерческой телеметрии до государственного решения. Например, компания, которая видит преступную инфраструктуру через собственные датчики или клиентские расследования, сможет передать сведения участнику программы. Тот подготовит проект операции, но право разрешить ее останется у государства. Сам меморандум не гарантирует, что каждое такое предложение будет принято. Все подобные договорные отношения участники обязаны раскрывать NCC.
Документ вводит отдельное понятие Cyber-Enabled Transnational Criminal Organization — CE-TCO. Речь идёт о зарубежной группе, которая совершает преступления с применением цифровых технологий против правительства США, американских лиц или американских интересов.
Есть еще одно условие: группа не должна быть институциональной частью иностранного государства или полностью работать под управлением иностранного правительства.
Меморандум одновременно устанавливает презумпцию: зарубежная группа считается не относящейся к этой категории государственных структур, пока разведывательные данные явно не устанавливают такую связь.
Один из наиболее интересных пунктов касается ответственности подрядчиков.
Министерство юстиции и Министерство внутренней безопасности смогут потребовать в качестве условия договора гарантийное обеспечение или средства на специальном счету размером не менее $1 млн. При нарушении условий договора компания может лишиться этих денег. Так документ предписывает будущим процедурам дать двум ведомствам возможность устанавливать такое требование в договоре.
Преступники редко работают напрямую со своей инфраструктуры. Между оператором и жертвой могут находиться арендованные серверы, взломанные сайты, зараженные маршрутизаторы, облачные узлы и системы посторонних организаций. Меморандум отдельно предусматривает ситуацию, когда действия подрядчика выходят за утвержденные параметры операции.
Если компания обнаружит, что непреднамеренно затронула американское лицо, информационную систему на территории США или систему, которую контролирует американское лицо, она обязана прекратить операцию, выполнить процедуры минимизации последствий и немедленно сообщить NCC. Координационный центр после этого уведомляет Министерство юстиции.
Для действий, изначально направленных на американских лиц или затрагивающих конституционные, федеральные либо международно-правовые обязательства США, необходимая юридическая процедура должна пройти еще до одобрения операции. При необходимости это включает судебное разрешение.
Документ также вводит термин Critical Outcome — критический исход. К нему относится операция, которая с высокой вероятностью приведёт к гибели человека или тяжёлой травме либо достигнет порога применения силы или вооружённого нападения в понимании международного права. Два руководителя программы не имеют полномочий самостоятельно одобрять такие операции.
Есть еще одна процедура. Если участник обнаружит готовящуюся атаку на критическую инфраструктуру США либо получит разумные основания считать, что уже утвержденная операция может привести к критическому исходу, он должен немедленно сообщить NCC, а центр — Министерству юстиции.
Появление программы не отменяет Computer Fraud and Abuse Act — CFAA, основной федеральный закон США против несанкционированного доступа к компьютерным системам.
6 марта 2026 года был подписан указ №14390 о борьбе с киберпреступностью, мошенничеством и другими цифровыми преступными схемами. Документ потребовал создать внутри NCC оперативную структуру для обнаружения, нарушения работы и ликвидации инфраструктуры зарубежных транснациональных преступных организаций. Частный сектор прямо указан среди возможных участников такой работы.
Тот же указ потребовал использовать технические возможности, данные об угрозах и практический опыт коммерческих ИБ-компаний для атрибуции, отслеживания и нарушения деятельности злоумышленников.
В марте была опубликована и новая киберстратегия США. Один из ее принципов — более тесное взаимодействие государства и бизнеса при использовании защитных и активных кибервозможностей. Августовский документ уже описывает конкретный механизм реализации этой идеи.
У решения есть вполне практическая экономическая причина. В 2025 году центр интернет-преступлений ФБР IC3 получил 1 008 597 жалоб. Заявленный ущерб достиг $20,877 млрд, увеличившись на 26% за год. Средняя сумма потерь по зарегистрированным обращениям составила $20 699.
Мартовский указ перечисляет среди основных проблем программы-вымогатели, вредоносное ПО, фишинг, финансовое мошенничество, вымогательство и схемы с подменой личности.
Новая программа должна добавить к традиционным расследованиям еще один инструмент — возможность привлечь коммерческого технического исполнителя непосредственно к утвержденной кибероперации.
Сотрудничество правоохранительных органов с коммерческими ИБ-компаниями давно является обычной практикой. Бизнес передаёт индикаторы компрометации, анализирует вредоносное ПО, помогает отслеживать серверную инфраструктуру, криптовалютные операции и домены злоумышленников.
В июле 2026 года Министерство юстиции, например, сообщило об обвинениях против предполагаемых операторов защищенного от жалоб хостинга, который, как утверждает следствие, использовали различные преступные группы. Ведомство отдельно отметило помощь частного сектора; дело входит в кампанию ФБР Operation Riptide против инфраструктуры и финансовых сетей киберпреступников.
На 14 августа 2026 года опубликована юридическая и организационная рамка, но не полноценный рабочий механизм. Два руководителя программы должны совместно с Советом внутренней безопасности подготовить согласованные процедуры в течение 60 дней. Они определят требования к компаниям, порядок выбора целей, формы пакетов операций, отчетность, юридическую проверку и порядок взаимодействия федеральных ведомств. Каждую допущенную компанию должны повторно оценивать как минимум раз в год.
Через 180 дней после подписания меморандума руководители обязаны представить первый отчет о состоянии программы советнику Белого дома по внутренней безопасности и национальному кибердиректору. Далее такие отчеты должны выходить ежегодно. Публичного перечня участвующих компаний и утвержденных операций на данный момент нет.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.