网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第八节

网络战与钓鱼——模糊的战争边界

当国家级钓鱼攻击导致物理设施损毁、人员伤亡时,它是否构成"战争行为"?从震网病毒到Colonial Pipeline,从乌克兰电网到俄乌冲突中的网络战——深度解析网络战与钓鱼攻击的模糊边界、国际法真空与中国的应对之道。

2010年6月,白俄罗斯的一家安全公司VirusBlokAda受邀为伊朗客户检查系统时,发现了一种前所未见的蠕虫病毒。它不像普通病毒那样四处传播、破坏文件,而是像一位训练有素的间谍——只攻击特定的目标,只破坏特定的设备,只在一个特定的地点激活。这就是震网(Stuxnet),人类历史上第一个被公开证实的、能够造成物理摧毁的网络武器。它摧毁了伊朗纳坦兹核设施近五分之一的离心机,导致约一千台精密设备报废,直接推迟了伊朗的核计划至少两年。震网的出现,宣告了一个新时代的到来:代码不再只是信息的载体,它可以变成炮弹;网络不再只是虚拟的空间,它可以成为战场。而钓鱼攻击——这个最古老的网络入侵手段——正是通往这场"数字战争"的第一道门。

一、震网:从代码到炮弹的跨越

2010年的夏天,伊朗纳坦兹铀浓缩工厂的工程师们陷入了困惑。他们精心维护的离心机——那些价值数百万美元、用于提纯浓缩铀的精密设备——正在以不可思议的速度损坏。故障率居高不下,铀的出产速度迟迟跟不上核工业的发展需求。技术人员反复检查,却找不到任何机械故障的原因。离心机出厂时明明是质量合格的,一旦投入运行,却马上就会磨损破坏。这种诡异的现象持续了数年,直到2010年6月,一家白俄罗斯安全公司的技术人员在伊朗客户的电脑中发现了一种新的蠕虫病毒,谜底才被揭开。

这种被命名为"震网"(Stuxnet)的病毒,其复杂程度远远超出了当时所有已知恶意软件的水平。它不依赖互联网传播,而是利用四个Windows零日漏洞(其中包括LNK快捷方式漏洞),将病毒藏在U盘里。攻击者通过间谍或收买人员,把带毒U盘丢在工程师常去的场所。一旦插入内网电脑,无需点击、无需操作,病毒自动执行、接管系统。随后,它通过局域网横向扩散,精准寻找西门子Step7软件和S7-300/400 PLC控制器——这正是纳坦兹离心机的专用控制系统。

震网的精妙之处不在于它的入侵方式,而在于它的攻击逻辑。感染后,它先休眠十三天,默默记录离心机正常运转时的转速、压力、振动等所有数据。然后,它开始执行一项精密到令人毛骨悚然的破坏计划:一边向监控系统发送此前记录的"正常运转"数据,让操作员看到的永远是正常的读数;一边指挥离心机以超出设计极限的速度运转,每二十七分钟突然将转速提升至设计极限的1410%,再骤降至正常值的2%。这种高频次"过山车式"的转速切换,使金属连接件产生超出设计标准数十倍的结构应力,最终导致离心机成批解体。

当伊朗工程师终于发现异常时,纳坦兹已有约一千台离心机彻底报废,相当于全国浓缩能力的近五分之一灰飞烟灭。据后来研究发现,震网早在2006年就已经潜入纳坦兹核工厂,潜伏长达五年之久。德国网络安全专家拉尔夫·兰纳(Ralph Langner)在分析报告中指出,震网的技术水平极高,如果不是第二代升级版过度照顾传播速度从而牺牲了保密性,大概至今整个世界还不知道这个网络战中里程碑战役的存在。兰纳将其形容为"一种军用级的网络导弹,发射后用于全面摧毁伊朗的核计划"。

震网事件之所以具有划时代的意义,不仅在于它造成的物理破坏,更在于它彻底颠覆了人类对"战争"的认知。传统战争需要军队、武器、领土——震网只需要一段代码和一个U盘。传统战争留下弹坑和废墟——震网留下的只是看似"正常损坏"的工业设备。传统战争有明确的交战方和宣战程序——震网的幕后推手至今未被任何国家正式承认,尽管外界普遍认为这是美国与以色列联合研制的产物,代号"奥林匹克行动"。

更深远的影响在于,震网开创了一种全新的攻击范式:网络攻击与物理空间绑定。它证明了一件事——在数字时代,最坚固的物理隔离也无法阻挡精心设计的网络入侵。纳坦兹工厂采用了严格的物理隔离措施,不连接互联网,被视为网络攻击的禁区。然而,震网通过"摆渡入侵"的方式,利用人类这个最薄弱的环节,撕开了最坚固的防线。这一教训,对全球所有关键基础设施的运营者都是一记警钟。

常见的网络攻击类型

震网病毒关键数据

  • 发现时间:2010年6月,由白俄罗斯VirusBlokAda公司首次发现
  • 攻击目标:伊朗纳坦兹核设施铀浓缩离心机
  • 利用漏洞:4个Windows零日漏洞,包括LNK快捷方式漏洞
  • 潜伏时间:约5年(2006-2010年)
  • 破坏规模:约1000台离心机报废,占伊朗浓缩能力近1/5
  • 攻击特点:物理隔离网络中的"摆渡入侵",伪造正常数据掩盖破坏行为
  • 幕后推测:美国与以色列联合研制的"奥林匹克行动"产物
  • 历史意义:人类历史上首个公开证实的、可造成物理摧毁的网络武器

震网病毒警示与中国关键信息基础设施防护体系构建

数据来源:国家互联网应急中心(CNCERT)、工信部、公开研究报告

震网病毒利用4个Windows零日漏洞,通过"摆渡入侵"方式突破物理隔离,潜伏约5年摧毁伊朗纳坦兹核设施约1000台离心机。这一事件深刻警示中国:关键信息基础设施安全事关国家安全命脉。中国电力行业确立"安全分区、网络专用、横向隔离、纵向认证"十六字方针,走出了一条具有中国特色的关键信息基础设施安全保护之路。

二、乌克兰电网:钓鱼邮件如何熄灭一座城市的灯火

如果说震网证明了网络攻击可以摧毁物理设备,那么2015年12月23日发生在乌克兰的事件,则证明了网络攻击可以直接瘫痪一个国家的民生基础设施。那一天,乌克兰首都基辅部分地区和乌克兰西部的约140万名居民突然遭遇大停电。这不是因为暴风雪,不是因为设备老化,而是因为一封钓鱼邮件。

攻击的序幕始于数周前。黑客向乌克兰西部三家电力配送公司的员工发送了精心制作的钓鱼邮件,邮件附件中隐藏着名为"BlackEnergy"(黑色能量)的恶意软件。员工在不知情的情况下打开了附件,恶意软件随即潜入公司的IT网络。随后,攻击者利用这款恶意软件收集网络凭据,逐步渗透到电力公司的SCADA(监控与数据采集)系统——这是控制变电站和电网运行的核心系统。

2015年12月23日下午,攻击者开始了他们的行动。他们远程控制了约60个变电站的断路器,切断了电力供应。但攻击并未就此停止——他们还攻击了电力公司的客服中心,用垃圾邮件和电话淹没呼叫中心,阻止真实的用户来电报告断电情况。这意味着,当数百万居民在寒冬中陷入黑暗时,他们甚至无法向电力公司求助。这次停电持续了约6小时,直接影响了超过22.5万户家庭。

一年后,2016年12月17日,乌克兰的国家电力部门再次遭遇黑客袭击,导致停电30分钟。巧合的是,攻击者同样使用了"BlackEnergy"恶意软件。乌克兰国家安全局(SBU)公开谴责俄罗斯黑客应对此次事件负责,尽管俄罗斯方面未对此置评。如果乌克兰的指控被确认,这将是首个被公开记录的、由国家支持的网络攻击造成的大规模停电事件。

乌克兰电网攻击事件给全世界上了沉重的一课:关键基础设施的脆弱性远超想象。电力、供水、交通、通信——这些维系现代社会运转的命脉系统,往往依赖于几十年前设计的工业控制系统,这些系统在设计之初并未考虑网络安全威胁。当钓鱼邮件这个最古老的攻击手段与现代化的恶意软件结合,它就能像一把钥匙,打开通往国家命脉的大门。

这一事件也深刻影响了中国的网络安全战略。2017年,《中华人民共和国网络安全法》正式施行,其中专设"关键信息基础设施运行安全"一节,构建起以信息共享为基础,事前预防、事中控制、事后恢复与惩治的关键信息基础设施保护体系。2021年,《关键信息基础设施安全保护条例》正式施行,进一步明确了运营者的主体责任和监管部门的统筹协调职能。中国电力行业确立了"安全分区、网络专用、横向隔离、纵向认证"的十六字方针,走出了一条具有中国特色的关键信息基础设施安全保护之路。

三、NotPetya与WannaCry:网络武器的"核扩散"

2017年,世界经历了两场堪称"数字核爆"的网络攻击——WannaCry和NotPetya。这两场攻击的可怕之处不仅在于它们造成的巨大损失,更在于它们揭示了一个令人不寒而栗的事实:超级大国无节制地发展网络军备,却又不严格保管,最终这些"军火"会流入黑市,成为危害全球网络安全的工具。

2017年5月12日,WannaCry蠕虫病毒利用美国国家安全局(NSA)泄露的"永恒之蓝"(EternalBlue)漏洞,在全球范围大爆发。这个漏洞最初存在于NSA开发的网络武器中,2017年4月被一个名为"影子经纪人"(Shadow Brokers)的黑客组织公开泄露。WannaCry利用Windows系统的SMB漏洞获取系统最高权限,通过恶意代码扫描开放445端口的Windows系统,被扫描到的电脑只要开机上线,无需用户任何操作即可被感染。

在短短数天内,WannaCry席卷了全球至少150个国家、30万名用户,造成经济损失高达80亿美元。英国的国民医疗服务体系(NHS)首当其冲,大量医院和诊所的电脑被锁定,手术被迫取消,救护车无法调度。中国的公安、石油、教育等机构也发生感染,导致部分关键业务停摆。国家互联网应急中心(CNCERT)确认,WannaCry在传播时基于445端口并利用SMB服务漏洞,总体可以判断是由于此前"影子经纪人"披露漏洞攻击工具而导致的黑产攻击威胁。

如果说WannaCry是一场意外的"核泄漏",那么一个月后的NotPetya则更像是一场精心策划的"核打击"。2017年6月27日,NotPetya通过乌克兰会计软件MeDoc的更新服务器传播,伪装成勒索软件,向用户索要"赎金",但实际上缺乏任何支付或恢复数据的机制——它的目的纯粹是破坏,而非勒索。

NotPetya的破坏力远超WannaCry。它同样利用了"永恒之蓝"漏洞,但传播方式更加隐蔽、破坏更加彻底。全球航运巨头马士基(Maersk)不得不重建数千台服务器和PC,直接损失约3亿美元;制药巨头默克(Merck)因产线停摆损失近9亿美元;联邦快递欧洲子公司TNT损失约4亿美元;法国建筑公司圣戈班、食品制造商亿滋国际等跨国公司均受到重创。根据白宫评估,NotPetya在全球范围造成的直接经济损失超过100亿美元,成为史上最具破坏性的网络攻击之一。

NotPetya事件之所以具有特殊意义,在于它首次将"网络战"的溢出效应暴露在全球面前。攻击最初针对乌克兰,但由于全球供应链的深度互联,影响迅速蔓延至全球65个以上国家。马士基在乌克兰设有分支机构,通过正常的业务往来,恶意软件像病毒一样沿着供应链扩散,最终瘫痪了这家丹麦公司的全球运营。这揭示了一个残酷的真相:在网络空间,没有前线与后方之分,没有交战国与中立国之别——任何国家、任何企业,都可能成为网络战的"附带伤害"。

安天实验室将WannaCry定性为"军火级攻击装备的非受控使用",并随后发布了"关于系统化应对NSA网络军火装备的操作手册"。360公司在检测到WannaCry传播后迅速发布警报,呼吁民众及时安装系统补丁和安全软件。这些中国安全厂商的快速反应,展示了中国在应对全球性网络威胁时的技术实力和责任担当。

WannaCry与NotPetya攻击对比

  • WannaCry爆发时间:2017年5月12日
  • WannaCry影响范围:至少150个国家、30万名用户
  • WannaCry经济损失:约80亿美元
  • WannaCry攻击手段:利用NSA泄露的"永恒之蓝"漏洞,蠕虫式自动传播
  • NotPetya爆发时间:2017年6月27日
  • NotPetya初始目标:乌克兰会计软件MeDoc用户
  • NotPetya全球损失:超过100亿美元(白宫评估)
  • NotPetya主要受害者:马士基(3亿美元)、默克(9亿美元)、联邦快递TNT(4亿美元)
  • 共同漏洞来源:美国NSA"方程式组织"开发的"永恒之蓝"漏洞利用工具
  • 泄露途径:"影子经纪人"黑客组织于2017年4月公开披露

全球网络武器"核扩散"与中国网络安全法规体系建设

数据来源:CNCERT、安天实验室、360公司、中国网络安全产业联盟公开报告

2017年,美国NSA"永恒之蓝"漏洞被"影子经纪人"泄露,WannaCry席卷150个国家造成约80亿美元损失,NotPetya全球损失超100亿美元。安天实验室将其定性为"军火级攻击装备的非受控使用"。面对全球网络军备失控,中国构建起全球最系统化的网络安全法规体系,制定出台网络领域立法150余部、国家标准逾300项,以法治力量筑牢国家安全防线。

四、Colonial Pipeline:一条管道如何瘫痪半个美国

2021年5月7日,美国最大的成品油管道运营商Colonial Pipeline遭遇勒索软件攻击,被迫紧急关闭全长约5500英里(8850公里)的燃油管道。这条管道连接美国墨西哥湾沿岸的炼油厂与亚特兰大、纽约、华盛顿等东部人口稠密地区,每天运输约250万桶汽油和其他燃料,占美国东海岸燃料供应的45%。

攻击由名为"黑暗面"(DarkSide)的专业网络犯罪组织实施。他们通过长期潜伏摸清公司网络和数据,然后在5月7日这一天发起行动。Colonial公司被迫停止石油供应超过10天,美国东部17个州宣布进入紧急状态,遭遇石油恐慌,全球油价暴涨。加油站前排起长队,司机们疯狂抢购燃油,一些地区的汽油价格在数小时内飙升。最终,Colonial公司向黑客支付了将近500万美元的赎金(以比特币支付),才得以恢复被攻击的系统。

更具讽刺意味的是,美国联邦调查局(FBI)随后追回了部分赎金——63.7枚比特币,但由于比特币价格暴跌,追回时价值已腰斩至约230万美元。这起事件成为美国历史上最具社会破坏性的网络攻击之一,几乎使美国东南部瘫痪,给Colonial Pipeline造成数百万美元的直接损失,而间接经济损失更是不计其数。

Colonial Pipeline事件之所以引发全球震动,在于它揭示了一个关键趋势:网络犯罪的方向正在从"窃取数据"向"瘫痪基础设施"转变。过去,黑客关注的焦点是金融机构、保险公司、消费零售商等拥有大量用户数据的公司。但Colonial事件表明,攻击能源、交通、食品等关键公共服务的提供者,能够造成远超出直接经济损失的社会混乱。在这种模式下,运营商遭遇勒索软件攻击后,为了重新夺回操作系统的控制权,可能不得不支付高达数百万美元的费用。

这一事件也促使美国政府采取了一系列应对措施。2021年5月,美国总统拜登与俄罗斯总统普京就网络攻击问题进行了直接对话,拜登明确要求普京"阻止俄罗斯黑客"的活动。尽管普京否认俄罗斯政府参与,但美国政府仍将此次攻击视为国家安全层面的威胁。此后,美国网络安全和基础设施安全局(CISA)发布了多项指南,敦促关键基础设施运营者增强网络安全弹性。

五、佛罗里达水厂惊魂:险些发生的数字投毒

2021年2月5日,佛罗里达州奥兹马市(Oldsmar)水处理厂的一名操作员正在例行监控系统。突然,他注意到屏幕上出现了一个异常的操作——有人远程访问了水处理系统,并试图将氢氧化钠(碱液)的含量从正常的百万分之100大幅提高到百万分之11100。氢氧化钠是一种高腐蚀性的化学物质,是液体下水道清洁剂的关键成分。如果这一操作成功,奥兹马市约15000名居民的饮用水将变成致命的毒液。

幸运的是,操作员及时发现异常并立即修正了化学物质浓度,一场潜在的公共卫生灾难被扼杀在萌芽状态。事后调查发现,黑客是通过远程控制软件TeamViewer入侵水厂电脑系统的。这款软件被安装在水处理厂工作人员用来进行系统状态检查的几台电脑中的一台上,攻击者利用这一入口,获得了对SCADA系统的远程控制权。

FBI和特勤局介入调查后,佛罗里达州参议员马可·卢比奥(Marco Rubio)要求FBI全力协助,将此案件视为国家安全问题。这一事件虽然最终未造成实际伤害,但它向全世界发出了一个令人不寒而栗的警告:关键基础设施的网络安全漏洞,可能直接转化为对平民生命安全的威胁。一个小型水处理厂的安全防护尚且如此薄弱,那么全国数千个类似的设施呢?

美国环境保护署(EPA)发布报告指出,美国超过70%的饮用水系统不符合《安全饮用水法》的网络安全要求,存在使用默认密码和容易受到黑客攻击的认证系统等问题。EPA计划利用饮用水州循环基金,为公共供水系统提供培训、技术援助和财务支持,以加强其网络安全防护能力。然而,这些措施能否真正弥补数十年来的安全欠账,仍然是一个巨大的问号。

六、俄乌冲突:网络战与实体战的深度融合

2022年2月24日,俄乌冲突正式爆发。但在坦克和导弹越过边境之前,网络战已经先行打响。这场冲突被誉为人类历史上第一次"网络战与实体战深度融合"的战争,它彻底改变了人们对现代战争形态的认知。

冲突爆发前夕,俄罗斯对乌克兰的政府和关键服务进行了多次网络攻击。常用策略包括DDoS攻击、虚假信息活动和大规模擦除器攻击,试图通过网络攻击摧毁关键基础设施。2022年1月,乌克兰超过70个政府网站(含财政部、国家紧急服务局)遭攻击,页面被篡改显示"恐惧吧,等待最坏结果"。2月23日,即冲突爆发前一天,针对乌克兰的攻击使用了一种新型的擦除数据恶意软件,该软件也在拉脱维亚和立陶宛活跃,表明网络战攻击已经"溢出"到其他国家。

冲突期间,关键基础设施成为网络攻击的首要目标。根据截至2022年9月的统计,在447次网络行动中,针对政府行业的高达134次。战争期间攻击政府机构,中断和瘫痪政务服务,造成了巨大的社会混乱。更值得注意的是,俄乌冲突期间,全球参与网络战的组织达89个,为历史最高;全球参与的黑客人员达数十万之多,防护难度空前。

2022年10月,俄罗斯"沙虫"(Sandworm)黑客组织发动了一次标志性的"网络-动能"协同作战。他们利用SCADA系统漏洞远程触发变电站断路器,导致大规模停电,并在IT环境中部署CaddyWiper擦除数据。据安全机构分析,此次攻击与俄军导弹袭击同步,持续数月,影响乌克兰多个关键变电站。这是网络攻击首次与物理破坏深度结合,开创了现代战争的新范式。

2024年,俄乌网络战进入新阶段。3月,"沙虫"组织通过供应链攻击渗透乌克兰能源设施,利用供应商软件漏洞植入Linux恶意软件Load Grip和Bias Boat。乌克兰CERT-UA确认至少3条供应链被破坏,攻击者通过域策略(GPO)在域内数十个系统部署擦除器,同时保留域控制器以维持长期控制。这种"潜伏-破坏"模式让防御者防不胜防。同年1月,乌克兰最大数字银行Monobank遭遇5.8亿次/秒的DDoS攻击,目标直指其军事捐款服务。

俄乌冲突中的网络战揭示了一个深刻的趋势:网络攻击不再只是实体战的"辅助手段",而是与导弹、坦克并行的"主战武器"。网络攻击可以瘫痪电力、中断通信、扰乱金融、操纵舆论——其破坏力不亚于传统武器,而其隐蔽性和低成本特性,使得它成为现代战争中极具吸引力的选项。正如《信息安全与通信保密》杂志的分析所言:"未来战争将既通过常规手段进行,也将越来越多地在无边界的网络空间领域进行。"

中国网络空间命运共同体建设与网络主权实践

数据来源:中央网信办、外交部、国家计算机病毒应急处理中心、360公司公开报告

2015年12月,习近平主席在第二届世界互联网大会提出"构建网络空间命运共同体"理念和"四项原则""五点主张"。2022年,中国国家计算机病毒应急处理中心和360公司联合发布报告,通过技术手段成功锁定攻击西北工业大学的源头——美国NSA下属的TAO办公室。2025年4月,哈尔滨市公安局首次对境外国家机构现役人员启动刑事追责,向世界宣告:网络空间不是法外之地,任何网络攻击行为都将受到法律严惩。

七、德国钢铁厂:钓鱼邮件引发的熔炉爆炸

2014年,德国一家钢铁厂遭遇了一次堪称"教科书级"的APT攻击,其后果之严重,至今令人心有余悸。攻击者通过钓鱼邮件成功入侵了工厂的IT网络,随后渗透到操作技术(OT)网络,控制了钢铁熔炉的控制系统。他们破坏了大型高炉的温度控制设置,导致高炉过热失控并发生爆炸,造成巨大财产损失。

这是全球第二起因为黑客攻击造成大规模物理破坏的案例——第一起正是震网攻击伊朗核设施。德国联邦信息安全局(BSI)发布的报告详细说明了这次攻击:黑客首先使用鱼叉式网络钓鱼攻击渗透到工厂的业务网络,控制了关键系统,然后设法访问生产网络,最终破坏了熔炉控制系统,使其无法正常关闭。

德国钢铁厂事件之所以具有警示意义,在于它展示了APT攻击的完整链条:从钓鱼邮件的初始入侵,到横向移动、权限提升,再到OT网络的渗透,最终实现对物理设备的直接控制。这一攻击链条与震网如出一辙,但攻击目标从国家核设施转向了民用工业设施。它证明了一件事:震网不是孤例,而是一种可以被复制、被改进的攻击模式。当这种攻击模式被更多的APT组织掌握,全球的工业设施都将面临前所未有的威胁。

2022年4月,美国能源部、网络安全和基础设施安全局(CISA)、国家安全局(NSA)和联邦调查局(FBI)发布联合网络安全咨询报告,警告高级持续威胁(APT)行为者已开发出定制工具,可在建立初始访问权限后扫描、入侵和控制目标的工业控制系统(ICS)/SCADA设备,进而提升权限,在OT环境中移动并破坏关键设备或功能。这份报告表明,德国钢铁厂式的攻击正在从"个案"演变为"趋势"。

八、归因困境:谁扣动了网络战的扳机?

网络战与传统战争最大的区别之一,在于"归因"的极端困难。在传统战争中,一枚导弹的发射轨迹可以追溯到一个具体的发射基地,一支军队的调动可以被卫星清晰捕捉。但在网络空间中,攻击者可以轻易隐藏自己的真实身份——他们可以使用位于第三国的跳板服务器,可以伪造IP地址,可以嫁祸于他国,甚至可以故意留下"虚假 flag"(伪造的攻击特征)来误导调查人员。

震网病毒的归因就是一个典型案例。尽管外界普遍认为这是美国与以色列联合研制的产物,但美国政府从未正式承认。直到2012年6月,《纽约时报》才首次披露这项秘密任务始于2006年,代号"奥林匹克行动"。即便如此,美国政府仍然拒绝就震网事件发表任何正式评论。这种"既不承认也不否认"的态度,成为网络战归因困境的缩影。

NotPetya的归因同样充满争议。美国白宫将其认定为俄罗斯政府支持的黑客组织所为,但俄罗斯方面坚决否认。WannaCry虽然利用了NSA泄露的漏洞,但攻击者的真实身份至今不明——美国曾指责黑客组织"拉撒路"(Lazarus)是幕后黑手,但缺乏实质性证据。Colonial Pipeline的攻击者"黑暗面"是一个位于东欧的犯罪组织,但其与俄罗斯政府之间是否存在关联,至今没有定论。

这种归因困境带来了严重的国际法问题。如果无法确定攻击者的身份,就无法确定国家责任;如果无法确定国家责任,就无法援引《联合国宪章》中的自卫权条款进行反击。更糟糕的是,某些国家利用归因的模糊性,将网络攻击作为实现地缘政治目标的"灰色手段"——既可以达成战略目的,又可以避免承担国际法责任。这种归因模糊性,正在成为网络战最危险的特征之一。

中国在这一问题上的立场是明确而坚定的。中国主张,各国都应遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。2022年,中国国家计算机病毒应急处理中心和360公司联合发布《中国西北工业大学遭受美国国家安全局(NSA)网络攻击调查报告》,通过技术手段成功锁定了攻击源头——美国国家安全局下属的特定入侵行动办公室(TAO)。这次调查展示了通过技术归因揭露网络攻击真相的可能性,也为国际社会应对归因困境提供了中国方案。

九、国际法的真空:《塔林手册》的局限与联合国GGE的僵局

面对网络战的汹涌浪潮,国际社会并非没有尝试建立规则。然而,这些努力要么进展缓慢,要么陷入僵局,导致网络空间在很大程度上仍处于"法外之地"的状态。

2013年,北约卓越合作网络防御中心发布了《塔林网络战国际法手册》(Tallinn Manual),这是第一部从国际法角度探讨规制网络战的专家指南。手册主张现有的国际法规范完全能够用以调整网络战的相关问题,无需再制定新的国际公约。它详细阐述了主权、管辖权、国家责任、武装冲突法等概念在网络空间的适用性,为学术界和实务界提供了重要参考。

然而,《塔林手册》存在明显的局限性。首先,它只是一部由专家编纂的法律指南,不是北约发布的官方文件,不具有正式的法律约束力。其次,手册对网络主权的范围界定过于狭窄,对国家责任的规定含糊不清。更重要的是,手册的专家组在规制范围和适用程度等问题上仍存在不一致的立场。正如国内学者的分析指出,仅仅依靠现有国际法来规制网络战的做法将难以取得令人满意的效果。

联合国信息安全政府专家组(GGE)是另一个重要的国际机制。受俄罗斯1998年在联合国大会上提出的决议草案影响,联合国于2004年成立了第一个GGE,以推动国际网络规范的发展。迄今为止,GGE已举行了六次会议。其中,2012-2013年和2014-2015年的讨论取得了重大突破,特别是确立了国际法(尤其是《联合国宪章》)在网络空间的适用性。然而,2016-2017年的第五次GGE报告未能达成共识,陷入了僵局。直到2021年,第六次GGE报告才重新确认国际人道法在武装冲突期间网络行动中的适用性,并详细阐述了争端的和平解决、禁止干涉等原则。

但2021年的GGE报告仍有不足之处。报告继续承认主权,包括要求尊重其他国家的主权,但仍未明确将其定性为具有约束力的规则,也未明确区分违反主权的远程网络行动。报告在2015年的基础上,继续关注一个国家对另一个国家使用信息通信技术进行的"秘密信息活动",但仍未明确提及任何对策。这种"进两步、退一步"的进展速度,远远跟不上网络战技术发展的步伐。

与GGE同样值得关注的是开放工作组(OEWG),该工作组自2018年以来已成立两届,目标是建立国际规则和完善信任机制。OEWG和GGE被认为是联合国下的"双轨"模式,共同推进网络空间的规则制定。然而,由于网络空间的技术特点以及由此导致的国际秩序失灵,俄乌冲突、巴以冲突的风险正在快速叠加、外溢,这些"非传统"战争的显著特征,为主要大国通过联合国或其他多边机制抑制战争的升级或全面爆发增加了极大困难。

在这种国际法真空的背景下,某些西方国家采取了"归因即正义"的单边主义倾向——一旦将某次网络攻击"归因"于某个国家,就自行采取报复措施,无需经过任何国际司法程序。这种做法不仅违反了国际法的基本原则,更可能引发网络空间的"以牙还牙"式恶性循环,将世界推向网络军备竞赛的深渊。

十、中国的立场:网络空间命运共同体与网络主权

面对网络战的模糊边界和国际法的真空状态,中国没有选择袖手旁观,而是积极提出中国方案、贡献中国智慧。这一方案的核心,就是习近平主席在2015年12月第二届世界互联网大会上提出的"构建网络空间命运共同体"理念。

2015年12月16日,习近平主席站在人类前途与命运的战略高度,在乌镇峰会开幕式上发表主旨演讲,提出了推进全球互联网治理体系变革的"四项原则"和构建网络空间命运共同体的"五点主张"。四项原则即尊重网络主权、维护和平安全、促进开放合作、构建良好秩序。五点主张包括:加快全球网络基础设施建设,促进互联互通;打造网上文化交流共享平台,促进交流互鉴;推动网络经济创新发展,促进共同繁荣;保障网络安全,促进有序发展;构建互联网治理体系,促进公平正义。

网络空间命运共同体理念,是中国为破解全球网络治理困局提供的重要公共产品。它强调网络空间是人类共同的活动空间,网络空间前途命运应由世界各国共同掌握。在坚持网络主权原则的前提下,中国主张各国都应遵守国际法和国际关系基本准则,尊重各国自主选择网络发展道路、网络管理模式、互联网公共政策和平等参与国际网络空间治理的权利,不搞网络霸权,不干涉他国内政,不从事、纵容或支持危害他国国家安全的网络活动。

在国内层面,中国构建了全球最为系统化的网络安全法规体系。自2016年《网络安全法》颁布以来,《数据安全法》《个人信息保护法》《反电信网络诈骗法》《关键信息基础设施安全保护条例》等法律法规陆续出台,制定发布网络安全国家标准逾300项。中国制定出台网络领域立法150余部,基本形成了以宪法为根本,以法律、行政法规、部门规章和地方性法规、地方政府规章为依托的网络法律体系,搭建起网络法治的"四梁八柱",为网络强国建设提供了坚实的制度保障。

在实践层面,中国坚持"党管互联网"原则,强化网络安全工作的顶层设计、总体布局和整体推进。2014年,中央网络安全和信息化领导小组(后改为委员会)应运而生,形成分工负责、齐抓共管的"一盘棋"工作格局。2017年,中共中央办公厅发布《党委(党组)网络安全工作责任制实施办法》,压实网络安全工作责任制。在总体国家安全观的指引下,中国始终以战略定力破浪前行,华为鸿蒙撕开操作系统垄断的铁幕,麒麟芯片突破技术封锁的围城,关键核心技术不断攻关,改写全球网络安全攻守形势。

在国际合作层面,中国积极参与全球互联网治理机制,不断深化数字经济国际合作,共同维护网络空间安全。中国认为,AI治理不应成为某些国家推行技术霸权、打压竞争对手的工具,而应服务于全人类的共同利益。这一立场在国际社会获得了广泛认同,也为破解全球网络治理困局提供了中国方案。

2024年,中国网络安全产业联盟发布《美国对全球网络空间安全与发展的威胁和破坏》报告,系统揭露了美国长期针对包括盟友在内的其他国家实施"孤狼式"网络攻击的恶劣行径。报告指出,美国依托其技术优势及霸权姿态,不断炮制各种版本的"安全报告",炒作所谓"中国网络窃密"问题,将"颠倒黑白、贼喊捉贼"的伎俩发挥得淋漓尽致。2022年,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)对中国西北工业大学开展攻击窃密,先后使用了41种专用网络攻击武器装备,窃取该校关键网络设备配置、网管数据、运维数据等核心技术数据。2023年7月,武汉市地震监测中心遭受网络攻击,调查发现该袭击源自符合美国情报机构特征的后门恶意软件。这些铁一般的事实,充分暴露了美国"黑客帝国"的真面目。

中国网络安全法规体系关键节点

  • 2014年:中央网络安全和信息化领导小组成立,习近平总书记首次提出总体国家安全观
  • 2016年:《中华人民共和国网络安全法》颁布,专设关键信息基础设施运行安全一节
  • 2017年:《党委(党组)网络安全工作责任制实施办法》发布,压实网络安全工作责任制
  • 2021年:《数据安全法》《个人信息保护法》施行;《关键信息基础设施安全保护条例》正式施行
  • 2022年:《反电信网络诈骗法》施行
  • 累计:制定出台网络领域立法150余部,网络安全国家标准逾300项
  • 核心理念:网络空间命运共同体、网络主权、多边民主透明的国际互联网治理体系

十一、结语:在模糊边界中寻找确定性

从2010年震网病毒摧毁伊朗离心机,到2015年乌克兰电网钓鱼攻击导致百万居民断电;从2017年NotPetya造成全球超100亿美元损失,到2021年Colonial Pipeline几乎瘫痪美国东海岸;从2022年俄乌冲突中网络战与实体战的深度融合,到2024年"沙虫"组织对乌克兰能源设施的供应链渗透——网络战与钓鱼攻击的模糊边界,正在以越来越清晰的方式呈现在人类面前。

这个边界之所以模糊,是因为网络攻击的本质正在发生根本性的变化。它不再只是信息的窃取或系统的破坏,而是可以直接转化为物理世界的毁灭。一段代码可以摧毁一座工厂,一封钓鱼邮件可以熄灭一座城市的灯火,一次远程访问可以改变数万人的饮用水成分。当攻击的"数字入口"与"物理出口"之间的通道被打通,"网络攻击"与"战争行为"之间的界限就不可避免地变得模糊。

这个边界之所以危险,是因为国际法尚未跟上技术发展的步伐。《塔林手册》的局限、联合国GGE的僵局、某些国家的单边主义倾向,共同构成了一个"规制真空"。在这个真空中,网络攻击者可以相对安全地发动攻击,而不必担心承担国际法责任。这种"低成本、高收益"的攻击模式,正在激励更多的国家行为者和非国家行为者将网络攻击作为实现战略目标的工具。

然而,模糊并不意味着无解。中国提出的"网络空间命运共同体"理念,为破解这一困局指明了方向。尊重网络主权、维护和平安全、促进开放合作、构建良好秩序——这四项原则不仅是中国的主张,更是国际社会的共同呼声。在坚持网络主权原则的前提下,各国通过对话与合作共同应对网络安全威胁,通过技术归因揭露攻击真相,通过完善国内法规筑牢安全防线,通过国际合作建立信任机制——这些努力,正在逐步将模糊的网络战边界变得清晰。

2025年4月,哈尔滨市公安局发布悬赏通告,对隶属于美国国家安全局(NSA)的三名犯罪嫌疑人发起通缉,原因是他们参与了针对2025年哈尔滨亚冬会以及中国关键信息基础设施的网络攻击活动。这是全球范围内首次公开曝光美国情报机构网络攻击者的真实身份,也是中国首次对境外国家机构现役人员启动刑事追责。这一行动向世界传递了一个明确的信号:网络空间不是法外之地,任何网络攻击行为都将受到法律的严惩。

站在2025年回望,网络战与钓鱼攻击的故事远未结束。AI技术的飞速发展、量子计算的潜在突破、物联网设备的爆炸式增长——这些趋势都在不断重塑网络空间的攻防格局。但无论技术如何演变,有一点是确定的:在这个数字与现实深度融合的时代,维护网络安全就是维护国家安全,守护网络空间就是守护人类共同的家园。中国将继续坚持总体国家安全观,推动构建网络空间命运共同体,与世界各国一道,共同守护这个没有硝烟但危机四伏的数字边疆。

"网络空间不是法外之地。维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。" —— 习近平在第二届世界互联网大会开幕式上的讲话,2015年12月16日

延伸阅读与参考

  • Langner, R. (2013). How to Destroy a Centrifuge: Stuxnet's Secret Payload. Ralph Langner Communications. —— 德国网络安全专家拉尔夫·兰纳对震网病毒物理层破坏机制的详尽技术分析报告,被誉为"网络战时代的小男孩"。
  • 《从Stuxnet病毒看网络战》. 财新周刊, 2013年第47期, 2013-12-06. —— 财新杂志对德国专家兰纳分析报告的深度解读,指出Stuxnet最精彩之处在于"物理层"破坏。
  • 《网络战争制胜手册:评估俄罗斯网络战略》. 微信公众号, 2025. —— 对俄罗斯网络战略与战术的系统评估,涵盖网络战攻防体系分析。
  • 《俄乌军事冲突下的网络战特点》. 信息安全与通信保密杂志社, 2023. —— 分析俄乌冲突中网络战与实体战深度融合的新型战争形态。
  • 《从俄乌军事冲突看恶意数据擦除软件攻击》. 信息安全与通信保密, 2022. —— 聚焦俄乌冲突中CaddyWiper等擦除器恶意软件的技术特征与防御对策。
  • 《俄乌冲突:五大安全警示》. 环信/网易, 2022. —— 从俄乌网络战中提炼对全球关键基础设施防护的五项核心警示。
  • 《NotPetya勒索攻击事件,史上最昂贵的勒索软件攻击》. FreeBuf, 2023. —— 对NotPetya攻击链条、全球损失及供应链溢出效应的全面复盘。
  • 《勒索攻击发展趋势分析与安全防护体系设计》. FreeBuf网络安全行业门户, 2023. —— 安天公司提出的"五层防御"勒索攻击防护体系设计思路。
  • 《美国一能源输送管道因网络攻击停摆 关键设施脆弱性引关注》. 财新网, 2021-05-10. —— Colonial Pipeline遭勒索攻击导致美国东海岸燃油短缺的深度报道。
  • 《美基础设施网络频遭黑客攻击 拜登将向普京讨说法》. 财新网, 2021-06-04. —— 拜登与普京就网络攻击问题直接对话的外交背景与网络安全博弈分析。
  • 岳芳, 王雪珍, 姜山. 《智能电网的网络安全风险及应对策略》. 科技导报, 2024, 42(9): 6-16. —— 系统梳理智能电网安全漏洞、网络攻击类型及机器学习/区块链等新兴防御技术。
  • 《C.S.I.Lab|黑客攻击是否会造成企业第一方物理损失》. 微信公众号. —— 从保险与法律视角分析网络攻击导致物理损失的认定与赔偿问题。
  • 《面向中国的先进机械加工技术》. SME.org. —— 美国制造工程师协会关于中国先进制造技术的专题研究。
  • 《塔林网络战国际法手册》. 北约卓越合作网络防御中心, 2013. —— 全球首部系统阐述网络战国际法适用的专家指南,由20名国际法专家编撰。
  • 朱莉欣. 《塔林网络战国际法手册的网络主权观评介》. 河北法学, 2014(10): 130-135. —— 中国学者对《塔林手册》网络主权观的批判性评介,指出其局限性。
  • 《A brief discussion on the development of cyberspace regulation》. ICFMHSS, 2023. —— 关于网络空间规制发展的国际学术讨论,涵盖国际法真空与治理困境。
  • 《构建网络空间命运共同体必须坚持网络主权原则》. 央视网/中国外交, 2021. —— 阐释网络主权原则在构建网络空间命运共同体中的核心地位与法律依据。
  • 《构建网络空间命运共同体,如何从概念走向实践、从构想变为方案?》. 中新网, 2024-11-26. —— 系统梳理网络空间命运共同体从理念提出到实践落地的中国方案。
  • 《共同推动构建网络空间命运共同体迈向新阶段》. 光明网, 2024-01-04. —— 总结中国推动全球互联网治理体系变革的最新进展与方向。
  • 《践行总体国家安全观和网络强国战略,全力以赴做好信息通信行业网络安全工作》. 安全内参, 2024. —— 信息通信行业落实总体国家安全观与网络强国战略的工作部署。
  • 《贯彻落实总体国家安全观健全完善关键信息基础设施安全保护法律体系》. 中央网信办, 2018. —— 中央网信办关于关键信息基础设施安全保护法律体系建设的政策解读。
  • 《中国网络安全产业联盟发布〈美国对全球网络空间安全与发展的威胁和破坏〉》. 中新网, 2024-04-28. —— 系统揭露美国长期对全球各国实施"孤狼式"网络攻击的权威报告。
  • 《美国"孤狼式"网络攻击:从网络霸权到孤立无援》. 中新网, 2024-03-27. —— 深度剖析美国网络霸权行径及其对全球网络安全的系统性破坏。
  • 《国安部中英双语发文:立即停止对中国的污蔑抹黑和网络攻击》. 网易, 2024-04-02. —— 中国国家安全部就美国网络攻击行为发出的严正声明。
  • 《新证据!网攻西工大的神秘黑客身份被锁定》. 中国日报双语新闻, 2024. —— 中国技术团队通过溯源分析锁定攻击西北工业大学黑客真实身份的突破性进展。
  • 《中国西北工业大学遭受美国国家安全局(NSA)网络攻击调查报告》. 国家计算机病毒应急处理中心/360公司, 2022. —— 中国官方机构联合发布的NSA攻击西北工业大学完整技术溯源报告。
  • 《美国情报机构网络攻击的历史回顾》. 中国网络安全产业联盟, 2023. —— 系统梳理美国情报机构全球网络攻击历史、手段与危害的权威研究报告。
  • 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇, 2015年12月16日. —— 首次提出"构建网络空间命运共同体"重大倡议和"四项原则""五点主张"的历史性讲话。