律師下單、駭客交件:三家印度公司被美國議員要求列入實體清單
三名美國議員聯名要求商務部將BellTroX、CyberRoot與前身為Appin的Sunkissed Organic Farms列入實體清單,指其對美國公民、企業及其律師從事超過十五年的有償網路間諜活動。
三名美國議員聯名指控 BellTroX、CyberRoot 與前身為 Appin 的 Sunkissed Organic Farms,對美國公民、企業及其律師從事超過十五年的定向網路間諜活動;一旦列入實體清單,這些公司取得美國軟體、雲端與資安工具的管道將大幅受限。
「實體清單」(Entity List)這個詞,過去幾年多半跟著美中科技戰出現在新聞裡,被列名的常是晶片與通訊設備企業。9 月 11 日,路透社報導,這份清單可能出現三個營業項目很不一樣的名字:三家被指控長期提供有償駭客服務的印度公司。把它們推向清單的,是三名美國國會議員的聯名信。
提案者是民主黨參議員羅恩·懷登、謝爾登·懷特豪斯,與共和黨眾議員帕特·哈裏根。三人於週三(9 月 9 日)致函美國商務部,要求將 BellTroX、CyberRoot 與 Sunkissed Organic Farms Pvt. Ltd. 列入實體清單;Sunkissed 的前身是 Appin Technology Pvt. Ltd.,議員主張連同其子公司一併列入。信中指稱,這些公司針對美國公民、企業與其代理律師的定向間諜活動,已持續超過 15 年。
截至報導刊出,美國商務部尚未宣布是否採納這項建議。依路透社說明,一旦列入,這些公司取得美國軟體、雲端基礎設施與資安工具的管道將受到限制。對被指控靠入侵維生的公司來說,這一條打在營業必需品上。
三家公司,三份累積多年的指控
議員的指控建立在多年的媒體調查與平臺安全報告上。路透社 2022 年的調查指出,CyberRoot 與 BellTroX 經常受西方律師與私人調查人員委託,在法律與商業糾紛中入侵與案件相關的人員。2023 年的另一項調查,則把 Appin 描述為這個行業的早期參與者,其攻擊目標涵蓋企業高管、政界人士、軍方人員與富裕人士。
把這些名字與駭客活動連起來的紀錄還有更多。《紐約客》與調查新聞局先後做過相關報導,Meta 與 Google 發布的安全報告也曾披露與這三家公司有關的駭客活動。面對歷年指控,三家公司的管理人員均否認存在不當行為。對於路透社這次的置評請求,Sunkissed 與 CyberRoot 沒有回應,BellTroX 未能取得聯繫,美國商務部也未回應。
有償駭客服務怎麼運轉
從歷年調查拼出來的圖像,這是一門代客入侵的生意。委託端據報導多為律師事務所與私人調查公司,需求出現在訴訟與商業糾紛裡:客戶想看到對手的通信、內部文件與談判底線。執行端是 CyberRoot、BellTroX 這類公司,以釣魚郵件等手法取得目標帳號的存取權。中間隔著仲介與轉包,委託方對外可以宣稱不知情,事後要還原責任鏈並不容易。
議員信中特別點出「及其代理律師」,這個細節值得單獨看。在商業糾紛中,律師手上握有案件文件、策略通信與談判進度,入侵律師的信箱,效果接近提前看到對手的牌。這也讓此類攻擊與隨機散發的詐騙釣魚區隔開來:目標是挑過的,時機跟著案件走。
與出售入侵工具的間諜軟體廠商相比,這類公司賣的是服務本身:客戶不必自己採購工具、養技術團隊,只要提出目標與預算。十五年的時間跨度本身也是訊號,這個產業在近年的商業間諜軟體辯論之前就已存在,而且持續有人下單。
實體清單出手,卡住的是供應線
實體清單是美國商務部主管的出口管制工具。被列入的公司,要取得美國來源、受出口管制約束的技術與產品,供應商須逐案向美國政府申請許可。對製造業,這常意味零件與設備斷源;對被指控經營駭客服務的公司,直接受影響的是日常營業所需的美國軟體、雲端服務與資安工具。
這也是這封信的特別之處。實體清單最常見的用途是管制技術輸出,議員這次把它當成反制商業網路間諜的武器,施力點放在供給端。至於需求端,路透社的調查曾指向西方律師與私人調查人員,目前公開報導中並未見到針對委託方的對應行動。供給與需求是否會被同時處理,是後續值得注意的分岔。另一個值得記下的背景:聯名信跨越黨派,由兩位民主黨參議員與一位共和黨眾議員共同署名,此事在華府並未沿著黨派界線分隊。
否認、訴訟與後續訊號
除了公司管理層的否認,這起事件還纏著一樁進行中的訴訟。路透社目前在印度與「Appin 培訓中心協會」訴訟中,該組織自稱代表 Appin 校友與相關培訓中心的利益,指控路透的報導損害其聲譽;路透否認相關指控,案件仍在審理。
接下來可盯的訊號:美國商務部是否、何時將三家公司列名,此類決定通常沒有公開時間表,只能從聯邦公報與商務部公告追蹤。列名若成真,三家至今對媒體多半沉默的公司,是否調整架構或對外說明,是第二個觀察點。印度法院對 Appin 訴訟的判決,則會影響這批調查報導在印度境內的傳播與引用。
對企業與事務所的讀者,這則新聞的提醒相當具體:纏訟期間收到的可疑郵件,未必是隨機詐騙,可能有人下了單;而委託外部調查時,對方取得資訊的手段是否合法,是合約裡該白紙黑字寫清楚的一條。