2270 - Trung Quốc đã gia tăng rủi ro mạng

Adam Segal

Mã máy tính trên quốc kỳ Trung Quốc, tháng 7 năm 2017Mã máy tính trên quốc kỳ Trung Quốc, tháng 7 năm 2017Thomas White / Reuters

Trong vài tháng qua, các quan chức chính phủ Hoa Kỳ đã tiết lộ thông tin chi tiết về một hoạt động mạng tinh vi của Trung Quốc có tên là "Salt Typhoon". Chiến dịch này, mà các nhà điều tra Hoa Kỳ tin rằng có liên quan đến Bộ An ninh Nhà nước Trung Quốc, đã nhắm mục tiêu vào ít nhất chín công ty viễn thông và cơ sở hạ tầng tại Hoa Kỳ, cũng như các mục tiêu khác ở hàng chục quốc gia khác. Trong một hoặc hai năm qua - các nhà điều tra vẫn chưa thể xác định chính xác thời gian diễn ra hoạt động - tin tặc đã định vị địa lý và ghi lại các cuộc gọi của hàng triệu người Mỹ và truy cập vào tin nhắn văn bản và cuộc gọi điện thoại của một nhóm các quan chức cấp cao và chính trị gia được chọn lọc hơn, bao gồm cả Tổng thống Hoa Kỳ hiện tại là Donald Trump và Phó Tổng thống JD Vance, theo Politico.

Hoạt động gián điệp mạng do Trung Quốc tài trợ không phải là mới, nhưng Salt Typhoon là chưa từng có về quy mô. Mức độ vi phạm đầy đủ và mức độ mà tin tặc vẫn có thể truy cập vào thông tin đó vẫn chưa được biết, nhưng phó chủ tịch Ủy ban Tình báo Thượng viện, Thượng nghị sĩ Mark Warner, đã gọi cuộc tấn công này là "vụ tấn công viễn thông tồi tệ nhất trong lịch sử quốc gia chúng ta".
Các nhà lập pháp cấp cao và các quan chức Hoa Kỳ đã bắt đầu sử dụng các ứng dụng được mã hóa để gọi điện thoại di động và gửi tin nhắn văn bản. Chính quyền Biden đã ban hành hướng dẫn cho các nhà khai thác cơ sở hạ tầng về cách giảm thiểu các mối đe dọa, cấm các công ty viễn thông Trung Quốc hoạt động tại Hoa Kỳ và triệu tập các cuộc thảo luận với các giám đốc điều hành viễn thông và các công ty an ninh mạng của Hoa Kỳ. Trong tuần cuối cùng tại nhiệm, Tổng thống Hoa Kỳ Joe Biden đã ban hành một sắc lệnh hành pháp, trong đó yêu cầu các công ty bán phần mềm cho chính phủ liên bang phải chứng minh công khai rằng họ đã đáp ứng các tiêu chuẩn an ninh mạng. Tuy nhiên, phản ứng chính sách bền vững hơn sẽ thuộc về Trump. Nhiều nhân viên của ông sẽ quen thuộc với mối đe dọa mà tin tặc Trung Quốc gây ra, nhưng họ sẽ ít quen thuộc hơn với mức độ tinh vi và khả năng công nghệ thực sự của đối thủ.
Mối đe dọa của hoạt động gián điệp mạng không bao giờ có thể bị loại bỏ. Giới lãnh đạo Trung Quốc không chỉ coi thông tin thu thập được trong các hoạt động này là quan trọng đối với an ninh quốc gia và lợi ích chính sách đối ngoại của đất nước mà còn tin rằng Hoa Kỳ cũng tiến hành các hoạt động tương tự chống lại Trung Quốc. Những kẻ xâm lược trong các loại tấn công này có lợi thế hơn những kẻ phòng thủ và Trung Quốc không thể bị thuyết phục từ bỏ hoạt động do thám. Nhưng điều đó không có nghĩa là những cuộc tấn công này chỉ nên chịu đựng. Chính quyền Trump mới có thể ngăn chặn các đối thủ của mình tốt hơn bằng cách hiện đại hóa công nghệ, cung cấp hỗ trợ lớn hơn cho các nhà khai thác cơ sở hạ tầng quan trọng và mở rộng các nỗ lực của Hoa Kỳ nhằm phá vỡ và áp đặt chi phí cho tin tặc Trung Quốc.
MỚI VÀ ĐÃ CẢI TIẾN
Salt Typhoon là chiến dịch mới nhất trong một loạt các chiến dịch do Trung Quốc hậu thuẫn. Trung Quốc dành nhiều nguồn lực đáng kể để thu thập thông tin về các cơ quan, tổ chức và cá nhân nước ngoài có thể thúc đẩy các chính sách gây tổn hại đến lợi ích của Trung Quốc hoặc ảnh hưởng đến các cuộc tranh luận quốc tế về các chủ đề quan trọng đối với Bắc Kinh. Hoạt động cấp cao cuối cùng trước Salt Typhoon diễn ra vào năm 2023, khi tin tặc Trung Quốc khai thác lỗ hổng trong các tài khoản email của Microsoft để truy cập vào tài khoản của Bộ trưởng Thương mại Gina Raimondo và đánh cắp hàng chục nghìn email từ các quan chức Bộ Ngoại giao làm việc về các vấn đề Đông Á và Thái Bình Dương. Vào tuần cuối cùng của năm 2024, Bộ Tài chính đã thông báo cho Quốc hội rằng tin tặc Trung Quốc đã truy cập vào các máy trạm và tài liệu chưa được phân loại tại Văn phòng Nghiên cứu Tài chính và nhắm mục tiêu vào Văn phòng Kiểm soát Tài sản Nước ngoài, nơi quản lý các lệnh trừng phạt kinh tế đối với các quốc gia, công ty và cá nhân. Trong hai thập kỷ qua, tin tặc Trung Quốc đã xâm nhập vào mạng lưới của Bộ Thương mại, Bộ Quốc phòng và Bộ Ngoại giao; Nhà Trắng; các chiến dịch tranh cử tổng thống của cả John McCain và Barack Obama; và các đại sứ quán, bộ ngoại giao và quốc phòng, và quốc hội của các đồng minh và đối tác của Hoa Kỳ trên toàn thế giới.
Trung Quốc có thể thu được nhiều lợi ích từ các chiến dịch này. Ví dụ, việc đánh cắp một số tập dữ liệu có thể hỗ trợ cho các hoạt động tình báo và phản gián của Trung Quốc. Ngoài dữ liệu vị trí, cuộc gọi và tin nhắn, Salt Typhoon đã xâm phạm các hệ thống giám sát mà các công ty điện thoại cho phép cơ quan thực thi pháp luật truy cập khi chính quyền tiến hành các cuộc điều tra tội phạm và an ninh quốc gia. Bằng cách xâm nhập qua các cửa hậu này trong các hệ thống viễn thông của Hoa Kỳ, tình báo Trung Quốc có thể biết được hoạt động nào của mình đang bị FBI theo dõi. Từ năm 2014 đến năm 2018, tin tặc Trung Quốc đã đánh cắp dữ liệu cá nhân của hơn 20 triệu nhân viên liên bang từ Văn phòng Quản lý Nhân sự, cũng như thông tin tín dụng, số hộ chiếu, kế hoạch đi lại và dữ liệu sức khỏe của hàng chục triệu người Mỹ trong các vụ tấn công vào các công ty tư nhân Anthem, Equifax, Marriott và United Airlines. Dữ liệu này có thể giúp các sĩ quan tình báo Trung Quốc buộc các cá nhân làm gián điệp cho Bắc Kinh và có thể hỗ trợ phản gián Trung Quốc trong việc xác định và theo dõi các điệp viên Hoa Kỳ trên khắp thế giới. Cũng có khả năng siêu dữ liệu từ viễn thông Hoa Kỳ—tức là thông tin về người nhận cuộc gọi và thời lượng cuộc gọi, nhưng không phải nội dung của cuộc gọi—có thể được sử dụng để đa dạng hóa dữ liệu trong nước dùng để đào tạo các hệ thống trí tuệ nhân tạo của Trung Quốc.
NGOẠI GIAO, QUỐC PHÒNG VÀ GIÁN ĐOẠN
Cho đến nay, chính phủ Hoa Kỳ đã phản ứng với các loại tấn công này bằng biện pháp ngoại giao, bằng cách tăng cường phòng thủ cho các mạng lưới trong nước và tìm cách phá vỡ các cuộc tấn công của đối thủ. Các chiến thuật này đã mang lại kết quả trái chiều. Cho đến nay, các công cụ ngoại giao vẫn chưa hiệu quả trong việc ngăn chặn hoặc răn đe hoạt động gián điệp mạng. Bộ ngoại giao Trung Quốc phủ nhận Bắc Kinh đứng sau các hoạt động mạng, công khai gọi Hoa Kỳ là "Đế chế tin tặc" thực sự và tuyên bố rằng Washington đang sử dụng các vấn đề an ninh mạng để "bôi nhọ Trung Quốc". Trung tâm ứng phó khẩn cấp về vi-rút máy tính quốc gia của Trung Quốc và công ty an ninh mạng 360 Digital Security Group của Trung Quốc cũng đã công bố các báo cáo, được tờ báo tiếng Anh của nhà nước là Global Times đưa tin rầm rộ, tuyên bố rằng một hoạt động khác của Trung Quốc có tên là "Volt Typhoon" - mà Hoa Kỳ phát hiện vào đầu năm 2023 nhưng đã hoạt động từ giữa năm 2021, theo Microsoft - thực chất là hoạt động của một băng đảng ransomware quốc tế và các cơ quan gián điệp Hoa Kỳ đã tạo ra những câu chuyện sai lệch về nguồn gốc của các cuộc tấn công để tăng ngân sách của họ.
Chắc chắn, Hoa Kỳ có tham gia vào hoạt động gián điệp mạng, do thám các nhà lãnh đạo chính trị, bộ ngoại giao và quân đội của các đối thủ tiềm tàng. Nhưng điểm khác biệt chính giữa các hành động của Hoa Kỳ và các đối thủ của Washington là, trong hoạt động gián điệp mạng của riêng mình, Hoa Kỳ và các đồng minh chỉ nhắm vào các lợi ích an ninh quốc gia hợp pháp và không quan tâm đến việc tìm kiếm lợi ích kinh tế, thu thập một lượng dữ liệu không cân xứng về dân số hoặc gây hại cho bên thứ ba.
Vào tuần đầu tiên của năm nay, Bộ Tài chính đã trừng phạt một công ty an ninh mạng có trụ sở tại Bắc Kinh, Integrity Technology Group, vì đã hỗ trợ một chiến dịch tấn công mạng được gọi là "Flax Typhoon" nhắm vào các tổ chức trong các lĩnh vực cơ sở hạ tầng quan trọng của Hoa Kỳ. Các thành viên của liên minh tình báo Five Eyes—Úc, Canada, New Zealand, Vương quốc Anh và Hoa Kỳ—đã công khai chỉ trích Trung Quốc vì sự can thiệp kiểu này, đôi khi với sự hỗ trợ của các quốc gia khác, quy kết các cuộc tấn công mạng cho các nhóm được Trung Quốc hậu thuẫn. Mặc dù những hành động này có hiệu quả trong việc cảnh báo các mục tiêu dễ bị tổn thương về các chiến dịch của Trung Quốc và tạo ra sự hiểu biết chung giữa các đồng minh của Hoa Kỳ về những loại hoạt động mạng nào được coi là hợp pháp, nhưng chúng không có tác dụng đáng chú ý nào trong việc hạn chế quy mô và phạm vi của hoạt động gián điệp mạng của Trung Quốc.
Trung Quốc đã tự biến mình thành đối thủ ngang hàng trong không gian mạng.
Để bảo vệ Hoa Kỳ tốt hơn khỏi các chiến dịch bí mật này, chính quyền Biden đã sử dụng các hành động hành pháp và tìm kiếm các cam kết tự nguyện từ ngành công nghiệp Hoa Kỳ. Làm việc với khu vực tư nhân, các cơ quan liên bang đã phát triển các biện pháp bảo vệ và tiêu chuẩn mới cho đường sắt, đường ống và ngành hàng không. Vào tháng 4 năm 2024, Biden đã ký Bản ghi nhớ An ninh Quốc gia mới về Cơ sở hạ tầng quan trọng, giao nhiệm vụ cho một cơ quan trong Bộ An ninh Nội địa phối hợp các nỗ lực để bảo vệ cơ sở hạ tầng quan trọng, đặc biệt là những cơ sở hỗ trợ an ninh quốc gia, sức khỏe cộng đồng và sự an toàn. Bản ghi nhớ này cũng chỉ đạo các cơ quan tình báo Hoa Kỳ chia sẻ thông tin về các mối đe dọa mạng với chủ sở hữu và nhà điều hành cơ sở hạ tầng quan trọng. Để ứng phó với Salt Typhoon, Chủ tịch Ủy ban Truyền thông Liên bang hiện tại Jessica Rosenworcel đã đề xuất các quy tắc mới sẽ buộc các nhà khai thác viễn thông phải bảo mật mạng của họ, đưa ra yêu cầu chứng nhận hàng năm đối với các nhà cung cấp đó để duy trì các kế hoạch quản lý rủi ro an ninh mạng và áp dụng các khoản tiền phạt hoặc thậm chí là hình phạt hình sự nếu họ không tuân thủ. Quy định này và các quy định khác có khả năng sẽ được Ủy ban Truyền thông Liên bang và Quốc hội do Đảng Cộng hòa kiểm soát sắp tới xem xét lại (và có khả năng hủy bỏ), những cơ quan này coi khu vực tư nhân là quá tải. Chính quyền Trump khó có thể đưa ra các quy định mới để nâng cao tiêu chuẩn an ninh mạng.
Nhưng ngay cả khi được củng cố, các quy định về phòng thủ mạng cũng sẽ không đủ để bảo vệ Hoa Kỳ khỏi các mối đe dọa mạng từ bên ngoài. Những kẻ tấn công sẽ tiếp tục tìm ra điểm yếu trên khắp các mạng và thiết bị. Chúng ngày càng xâm nhập vào các mạng bằng cách nhắm mục tiêu vào các nhà cung cấp phần mềm của bên thứ ba. Nhân tài an ninh mạng rất khan hiếm và việc thay thế thiết bị cũ có thể tốn kém. Ví dụ, Salt Typhoon có thể đã khai thác các lỗ hổng trong phần cứng mà chỉ có thể giải quyết bằng cách nâng cấp thiết bị, điều này sẽ khiến các khu vực công và tư nhân thiệt hại hàng tỷ đô la. Với những thách thức như vậy, một biện pháp phòng thủ tốt hơn có thể đòi hỏi phải tấn công mạnh hơn.
Đảng Cộng hòa có thể nghi ngờ tính hữu ích của các quy định chặt chẽ hơn trong việc bảo vệ đất nước khỏi các mối đe dọa mạng, nhưng họ đã thực hiện các bước để thúc đẩy hoặc ít nhất là đặt nền tảng cho các chiến thuật tấn công. Trong nhiệm kỳ đầu tiên của mình, Trump đã nới lỏng các hạn chế đối với các hoạt động tấn công mạng thông qua Bản ghi nhớ Tổng thống về An ninh Quốc gia số 13, và Đạo luật Ủy quyền Quốc phòng Quốc gia năm 2019 đã ủy quyền trước cho "hành động phù hợp và tương xứng trong không gian mạng nước ngoài để phá vỡ, đánh bại và ngăn chặn" bất kỳ "chiến dịch tấn công chủ động, có hệ thống và đang diễn ra nào nhằm vào Chính phủ hoặc người dân Hoa Kỳ trên không gian mạng" của Trung Quốc, Iran, Triều Tiên hoặc Nga.
Một chiến thuật như vậy mà Hoa Kỳ đã sử dụng là cái mà Chiến lược An ninh mạng của Bộ Quốc phòng năm 2018 gọi là "phòng thủ về phía trước" hoặc phá vỡ hoạt động mạng độc hại ngay từ nguồn gốc của nó. Chi tiết công khai về các hoạt động này rất khan hiếm, nhưng theo The Washington Post, Hoa Kỳ đã tiến hành các hoạt động mạng trong cả cuộc bầu cử giữa nhiệm kỳ năm 2018 và cuộc bầu cử tổng thống năm 2020 để ngăn chặn tin tặc, bao gồm một hoạt động ngăn chặn TrickBot, một trong những mạng botnet lớn nhất thế giới, được sử dụng để tấn công các mục tiêu của Hoa Kỳ. Ngoài ra, Bộ Tư lệnh Không gian mạng Hoa Kỳ, một bộ phận của Bộ Quốc phòng, hợp tác với các quốc gia đối tác để tiến hành các hoạt động "truy tìm" nhằm tìm kiếm các hoạt động mạng độc hại, sao chép và công khai phần mềm độc hại trên các trang web công cộng, chẳng hạn như VirusTotal, trước khi có thể sử dụng để chống lại các mục tiêu khác. Theo chỉ huy của bộ tư lệnh, Tướng Timothy Haugh, Bộ Tư lệnh Không gian mạng đã thực hiện 22 nhiệm vụ tại 17 quốc gia khác nhau vào năm 2023. Bộ Tư pháp cũng đóng vai trò trong việc gây gián đoạn. Vào tháng 12 năm 2023, tin tặc do Trung Quốc tài trợ đã bị phát hiện sử dụng bộ định tuyến Internet gia đình và doanh nghiệp nhỏ để che giấu các cuộc tấn công vào cơ sở hạ tầng quan trọng của Hoa Kỳ. Để ngăn chặn các cuộc tấn công này, một tòa án Hoa Kỳ đã cho phép FBI xóa phần mềm độc hại và ngắt kết nối các bộ định tuyến bị nhiễm khỏi mạng botnet mà không cần sự cho phép của chủ sở hữu.
BẢO MẬT ẢO
Chính quyền Trump sắp tới sẽ phải đối mặt với một Trung Quốc có năng lực hơn so với chính quyền Trump đầu tiên. Như Văn phòng Giám đốc Tình báo Quốc gia đã nói vào năm 2024, "Trung Quốc vẫn là mối đe dọa mạng tích cực và dai dẳng nhất đối với Chính phủ Hoa Kỳ, khu vực tư nhân và các mạng lưới cơ sở hạ tầng quan trọng". Trung Quốc đã tự biến mình thành đối thủ cạnh tranh ngang hàng trong không gian mạng bằng cách đầu tư vào công nghệ và đào tạo mới, phát triển mối liên hệ chặt chẽ hơn giữa Bộ An ninh Nhà nước và các nhà nghiên cứu an ninh mạng, đồng thời xây dựng hệ sinh thái trong nước có sức cạnh tranh gồm các công ty tư nhân sẵn sàng hỗ trợ các hoạt động mạng của nhà nước.
Mặc dù chính quyền Trump khó có thể dựa vào các quy định hoặc luật mới để tăng cường bảo vệ mạng lưới của Hoa Kỳ, nhưng họ có thể dẫn đầu trong việc điều hòa các tiêu chuẩn mạng trên nhiều cơ quan liên bang, giảm chi phí tuân thủ và cung cấp sự rõ ràng hơn cho khu vực tư nhân về các ưu tiên an ninh mạng. Việc chuẩn hóa này có thể bắt đầu theo Văn phòng Giám đốc An ninh mạng Quốc gia. Dưới thời Biden, ONCD đã bắt đầu nghiên cứu về cách các yêu cầu đặt ra đối với các nhà khai thác cơ sở hạ tầng quan trọng, những người thường phải tuân theo nhiều cơ quan quản lý, có thể được chuẩn hóa và đơn giản hóa. ONCD có thể tiếp tục công việc này bằng cách thực hiện các khuyến nghị của nghiên cứu và hợp lý hóa các quy định chi phối cách các cơ quan liên bang phải ứng phó với các cuộc tấn công mạng, vốn rất nhiều và đôi khi xung đột. Các bước như vậy sẽ giải phóng các nguồn lực hiện đang được sử dụng để tuân thủ để thay vào đó được đầu tư vào việc tăng cường phòng thủ mạng. Ngoài ra, doanh nghiệp Hoa Kỳ đang đứng trước làn sóng đầu tư vào các ứng dụng trí tuệ nhân tạo, dịch vụ đám mây, lưới điện thông minh và kết nối tốc độ cao. Để đảm bảo rằng công nghệ như vậy vẫn an toàn, chính quyền mới nên phối hợp với khu vực tư nhân để khuyến khích đầu tư song song vào nhân tài và công nghệ an ninh mạng.
Hoa Kỳ cũng nên tiến hành nhiều hoạt động săn lùng và phá hoại hơn để gây tổn hại đến các nhà điều hành Trung Quốc và cơ sở hạ tầng mà họ sử dụng để phát động các cuộc tấn công. Cố vấn an ninh quốc gia sắp tới của Trump, Đại diện Hoa Kỳ Mike Waltz, nói với CBS News, "Chúng ta cần bắt đầu tấn công và bắt đầu áp đặt, tôi nghĩ, chi phí và hậu quả cao hơn đối với các tác nhân tư nhân và các tác nhân quốc gia tiếp tục đánh cắp dữ liệu của chúng ta, tiếp tục do thám chúng ta." Nhưng các hoạt động tấn công mạng diễn ra ngoài tầm nhìn. Chúng nên đi kèm với các cảnh báo được công khai rộng rãi tới Bắc Kinh rằng Hoa Kỳ sẵn sàng đáp trả các hoạt động gián điệp quy mô lớn nhắm vào công dân Hoa Kỳ hàng loạt.
Các lệnh trừng phạt và cáo trạng đối với các tin tặc cá nhân và các công ty công nghệ nhỏ hỗ trợ các hoạt động mạng đã không hiệu quả. Thay vào đó, chính quyền Trump nên xem xét trừng phạt - cùng với các đối tác châu Á và châu Âu cũng chịu ảnh hưởng từ các hoạt động mạng của Trung Quốc - các quan chức Trung Quốc cho phép các hoạt động mạng đánh cắp tài sản trí tuệ, cài đặt phần mềm độc hại vào cơ sở hạ tầng quan trọng để tấn công phá hoại, vô tình để lộ các hệ thống được sử dụng rộng rãi để khai thác hoặc vượt qua ranh giới của hoạt động gián điệp quân sự chính trị.
Chính quyền mới có thể sẽ không chấm dứt hoạt động gián điệp mạng của Trung Quốc chỉ bằng cách tăng áp lực ngoại giao và các hoạt động tấn công mạng. Nhưng nếu chính quyền này đồng loạt tấn công và tăng cường năng lực phòng thủ của đất nước trước các hoạt động tấn công mạng, họ có thể giúp ngăn chặn một vụ vi phạm khác ở quy mô như Salt Typhoon.

Adam Segal là Chủ tịch Ira A. Lipman về Công nghệ mới nổi và An ninh quốc gia và là Giám đốc Chương trình Chính sách Kỹ thuật số và Không gian mạng tại Hội đồng Quan hệ Đối ngoại. Từ tháng 4 năm 2023 đến tháng 7 năm 2024, ông là Cố vấn cấp cao tại Cục Chính sách Kỹ thuật số và Không gian mạng của Bộ Ngoại giao Hoa Kỳ.

https://www.foreignaffairs.com/united-states/china-has-raised-cyber-stakes

***

China Has Raised the Cyber Stakes
Computer code above a Chinese flag, July 2017Computer code above a Chinese flag, July 2017Thomas White / Reuters

Over the last few months, U.S. government officials have revealed details about a sophisticated Chinese cyber-operation called “Salt Typhoon.” The campaign, which U.S. investigators believe is connected to China’s Ministry of State Security, has targeted at least nine telecommunications and infrastructure firms in the United States, as well as other targets in dozens of other countries. Over the past year or two—investigators have not yet been able to determine the exact duration of the operation—the hackers geolocated and recorded the calls of millions of Americans and gained access to the texts and phone calls of a more select group of high-level officials and politicians, including now U.S. President Donald Trump and Vice President JD Vance, according to Politico. Chinese-sponsored cyber-espionage is not new, but Salt Typhoon was unprecedented in its breadth. The full extent of the breach, and the degree to which hackers still have access to that information, remains unknown, but the vice chair of the Select Senate Intelligence Committee, Senator Mark Warner, has called the attack “the worst telecom hack in our nation’s history.”
Senior lawmakers and U.S. officials have begun using encrypted apps to make cellphone calls and send texts. The Biden administration issued guidance to infrastructure operators on how to mitigate the threats, banned Chinese telecommunications firms from operating in the United States, and convened discussions with U.S. telecom CEOs and cybersecurity firms. In his last week in office, U.S. President Joe Biden issued an executive order that, among other things, requires companies selling software to the federal government to prove publicly that they have met cybersecurity standards. A more sustained policy response, however, will fall to Trump. Many of his staff will be familiar with the threat that Chinese hackers present, but they will be less familiar with how sophisticated and technologically capable their adversary has truly become.
The threat of cyber-espionage can never be eliminated. The Chinese leadership not only views the information gathered in these operations as critical to the country’s national security and foreign policy interests but also believes that the United States conducts the same operations against China. Aggressors in these types of attacks have the advantage over the defenders, and China cannot be talked out of spying. But that does not mean these attacks should just be endured. The new Trump administration can better stymie its adversaries by modernizing technology, providing greater support to critical infrastructure operators, and expanding U.S. efforts to disrupt and impose costs on Chinese hackers.

NEW AND IMPROVED

Salt Typhoon is the latest in a long string of Chinese-backed cyber-espionage campaigns. China dedicates significant resources to gathering information on foreign agencies, institutions, and individuals who might promote policies that harm Chinese interests or influence international debates on topics of importance to Beijing. The last high-profile operation before Salt Typhoon took place in 2023, when Chinese hackers exploited a vulnerability in Microsoft-based email accounts to gain access to Commerce Secretary Gina Raimondo’s account and steal tens of thousands of emails from State Department officials working on East Asian and Pacific affairs. In the last week of 2024, the Treasury Department informed Congress that Chinese hackers had accessed workstations and unclassified documents in the Office of Financial Research and targeted the Office of Foreign Assets Control, which administers economic sanctions against countries, firms, and individuals. Over the last two decades, Chinese hackers have penetrated the networks of the Departments of Commerce, Defense, and State; the White House; the presidential campaigns of both John McCain and Barack Obama; and the embassies, foreign and defense ministries, and parliaments of U.S. allies and partners around the world.
China has much to gain from these campaigns. The theft of some data sets could, for instance, aid Chinese intelligence and counterintelligence operations. In addition to location data, calls, and texts, Salt Typhoon has compromised the surveillance systems that telephone companies allow law enforcement to access when authorities are conducting criminal and national security investigations. By entering through these backdoors in U.S. telecom systems, Chinese intelligence could have seen which of its operations are being monitored by the FBI. From 2014 to 2018, Chinese hackers stole the personal data of over 20 million federal employees from the Office of Personnel Management, as well as the credit information, passport numbers, travel plans, and health data of tens of millions of Americans in hacks of the private companies Anthem, Equifax, Marriott, and United Airlines. This data could have helped Chinese intelligence officers compel individuals to spy for Beijing, and it may have assisted Chinese counterintelligence in identifying and tracking U.S. spies around the world. It is also possible that the metadata from U.S. telecommunications—that is, information about whom a call was placed to and how long it lasted, but not the content of the call itself—could be employed to diversify the domestic data used to train Chinese artificial intelligence systems.

DIPLOMACY, DEFENSE, AND DISRUPTION

The U.S. government has so far responded to these types of attacks with diplomacy, by strengthening the defenses of domestic networks, and by seeking to disrupt the attacks of adversaries. These tactics have yielded mixed results. So far, diplomatic tools have not been effective in stopping or deterring cyber-espionage. The Chinese foreign ministry denies that Beijing is behind cyber-operations, publicly calls out the United States for being the real “Empire of Hacking,” and claims that Washington is using cybersecurity issues to “vilify China.” China’s National Computer Virus Emergency Response Center and the Chinese cybersecurity firm 360 Digital Security Group have also released reports, trumpeted by the state’s English-language newspaper Global Times, that claim that another Chinese operation known as “Volt Typhoon”—which the United States discovered in the early months of 2023 but which had been active since mid-2021, according to Microsoft—is in fact the work of an international ransomware gang and that U.S. spy agencies have created false narratives about the origin of the attacks in order to raise their budgets.
To be sure, the United States does engage in cyber-espionage, spying on the political leaders, foreign ministries, and militaries of potential adversaries. But the key difference between U.S. actions and those of Washington’s rivals is that, in their own cyber-espionage, the United States and its allies target only legitimate national security interests and are not interested in seeking economic gains, collecting a disproportionate amount of data on populations, or causing harm to third parties.
In the first week of this year, the Treasury Department sanctioned a Beijing-based cybersecurity company, Integrity Technology Group, for supporting a hacking campaign known as “Flax Typhoon” that targeted organizations within U.S. critical infrastructure sectors. The members of the Five Eyes intelligence alliance—Australia, Canada, New Zealand, the United Kingdom, and the United States—have publicly called out China for this sort of interference, sometimes with the support of other countries, attributing cyberattacks to Chinese-backed groups. Although these actions are effective in warning vulnerable targets about Chinese campaigns and in creating a shared understanding among U.S. allies about what types of cyber-operations are considered legitimate, they have had no noticeable effect on curbing the scale and scope of Chinese cyber-espionage.
China has made itself a peer competitor in cyberspace.
To better shield the United States from these covert campaigns, the Biden administration employed executive actions and sought voluntary commitments from U.S. industry. Working with the private sector, federal agencies have developed new safeguards and standards for railways, pipelines, and the aviation sector. In April 2024, Biden signed a new National Security Memorandum on Critical Infrastructure, which tasked an agency within the Department of Homeland Security with coordinating efforts to protect critical infrastructure, especially those underpinning national security, public health, and safety. The memorandum also directed U.S. intelligence agencies to share information about cyberthreats with the owners and operators of critical infrastructure. In response to Salt Typhoon, current Federal Communications Commission Chair Jessica Rosenworcel proposed new rules that would oblige telecom operators to secure their networks, introduce an annual certification requirement for those providers to maintain cybersecurity risk management plans, and apply fines—or even criminal penalties—if they failed to comply. This rule and other regulations are likely to be revisited (and potentially rescinded) by the incoming Republican-controlled Federal Communications Commission and Congress, which view the private sector as overburdened. The Trump administration is unlikely to introduce new regulations to raise cybersecurity standards.
But even if bolstered, cyberdefense regulations would not be enough to protect the United States from outside cyberthreats. Attackers will continue to find weaknesses across networks and devices. They have increasingly breached networks by targeting third-party suppliers of software. Cybersecurity talent is scarce, and replacing old equipment can be expensive. Salt Typhoon, for example, may have exploited vulnerabilities in hardware that can be addressed only by upgrading equipment, which would cost the public and private sectors billions of dollars. Given such challenges, a better defense could require greater offense.
Republicans may doubt the utility of stiffer regulations in protecting the country from cyberthreats, but they have already taken steps to advance, or at least lay the groundwork for, offensive tactics. During his first term, Trump relaxed restrictions on offensive cyber-operations through National Security Presidential Memorandum 13, and the 2019 National Defense Authorization Act preauthorized “appropriate and proportional action in foreign cyberspace to disrupt, defeat, and deter” any “active, systematic, and ongoing campaign of attacks against the Government or people of the United States in cyberspace” by China, Iran, North Korea, or Russia.
One such tactic that the United States already employs is what the 2018 Department of Defense Cyber Strategy called “defending forward,” or disrupting malicious cyber-activity at its source. Public details of these operations are scarce, but according to The Washington Post, the United States mounted cyber-operations during both the 2018 midterm elections and the 2020 presidential election to stop hackers, including an operation preventing TrickBot, one of the world’s largest botnets, from being used in attacks on U.S. targets. In addition, U.S. Cyber Command, which is part of the Department of Defense, works with partner countries to conduct “hunt forward” operations that search for malicious cyber-activities, copying and publicly exposing malware on public websites, such as VirusTotal, before it can be used against other targets. According to its commander, General Timothy Haugh, Cyber Command conducted 22 missions in 17 different countries in 2023. The Department of Justice also plays a role in disruption. In December 2023, Chinese-sponsored hackers were detected using home and small-business Internet routers to mask attacks on U.S. critical infrastructure. To thwart these attacks, a U.S. court authorized the FBI to delete the malware and to disconnect infected routers from a botnet without the owners’ permission.

VIRTUAL SECURITY

The incoming Trump administration will face a more capable China than the first Trump administration did. As the Office of the Director of National Intelligence put it in 2024, “China remains the most active and persistent cyber threat to U.S. Government, private-sector, and critical infrastructure networks.” China has made itself a peer competitor in cyberspace by investing in new technology and training, developing closer connections between the Ministry of State Security and cybersecurity researchers, and building a competitive domestic ecosystem of private companies willing to support the state’s cyber-operations.
Although the Trump administration is unlikely to rely on new regulations or legislation to harden the defense of American networks, it can lead on the harmonization of cyber standards across multiple federal agencies, reducing compliance costs and providing greater clarity to the private sector on cybersecurity priorities. This standardization could begin under the Office of the National Cyber Director. Under Biden, the ONCD began a study on how demands placed on critical infrastructure operators, who are often subject to multiple regulators, might be standardized and simplified. The ONCD could continue this work by implementing the study’s recommendations and streamlining the regulations that govern how federal agencies must respond to cyberattacks, which are numerous and sometimes conflicting. Such steps would free up resources that are currently used for compliance to instead be invested in greater cyberdefense. In addition, U.S. business sits on the cusp of a wave of investment in artificial intelligence applications, cloud services, smart energy grids, and high-speed connectivity. To ensure that such technology remains secure, the new administration should coordinate with the private sector to incentivize parallel investments in cybersecurity talent and technology.
The United States should also conduct more hunt forward and disruptive operations to hurt Chinese operators and the infrastructure they use to launch attacks. Trump’s incoming national security adviser, U.S. Representative Mike Waltz, told CBS News, “We need to start going on offense and start imposing, I think, higher costs and consequences to private actors and nation state actors that continue to steal our data, that continue to spy on us.” But offensive cyber-operations occur out of sight. They should be accompanied by highly publicized warnings to Beijing that the United States is willing to respond to large-scale espionage operations that target U.S. citizens en masse.
Sanctions and indictments against individual hackers and small technology firms that support cyber-operations have not worked. The Trump administration should instead consider sanctioning—with its Asian and European partners that also suffer from Chinese cyber-operations—the Chinese officials who authorize the cyber-operations that steal intellectual property, install malware on critical infrastructure for destructive attacks, indiscriminately expose widely used systems to exploitation, or otherwise cross the line of political military espionage.
The new administration will likely not end Chinese cyber-espionage simply by increasing diplomatic pressure and offensive cyber-operations. But if it more concertedly goes on the offensive and hardens the country’s capacity to defend against cyber-operations, it can help prevent another breach on the scale of Salt Typhoon.


Adam Segal is the Ira A. Lipman Chair in Emerging Technologies and National Security and Director of the Digital and Cyberspace Policy Program at the Council on Foreign Relations. From April 2023 to July 2024, he was a Senior Adviser in the U.S. State Department’s Bureau of Cyberspace and Digital Policy.

Nhận xét

Bài đăng phổ biến từ blog này

4277 - Ông Nguyễn Tất Trung qua đời

4842 - Tại “Cây số 55”, thế hệ Gen Z Việt Nam đòi hỏi những người có đặc quyền phải chịu trách nhiệm

2945 - Chi tiết 'Chiến dịch Mạng nhện' của Ukraine nhằm vào máy bay ném bom của Nga