Die US-Regierung wird erstmals zertifizierten Privatfirmen erlauben, offensive Cyberoperationen gegen internationale kriminelle Banden und Hacker zu starten, teilte das Weiße Haus am Mittwoch mit. In einem neu veröffentlichten Präsidentenmemorandum erklärte die Trump-Regierung, der Schritt ermögliche es der Bundesregierung, die "innovativen Fähigkeiten des Privatsektors" im Kampf gegen Cyberkriminalität und Bedrohungen für Amerikaner zu nutzen, etwa Ransomware-Angriffe, Finanzbetrug und Sextortion.

Das Memorandum erlaubt Unternehmen, die am Regierungsprogramm teilnehmen, Überwachung durchzuführen — einschließlich des Einsatzes von Spyware zur Informationssammlung — sowie störende Angriffe, die auf die Zerstörung von Daten oder Systemen von Kriminellen abzielen. Der Politikwechsel markiert einen seismischen Bruch mit der langjährigen Haltung der US-Regierung im Rahmen der bundesstaatlichen Computer-Hacking-Gesetze, die privaten Unternehmen Cyberangriffe oder Störoperationen ohne gerichtliche Genehmigung weitgehend verbieten. Über mehrere Regierungen hinweg galt die Position, dass der Privatsektor sich gegen eingehende Angriffe verteidigen, sie aber nicht starten oder betreiben darf.

Das Programm steckt noch in den Kinderschuhen: Die Regierung hat noch nicht vollständig festgelegt, wie es funktionieren wird, und die neue Politik dürfte rechtlich angefochten werden — von Kritikern, die seit Jahren argumentieren, dass private Unternehmen nicht in staatliche Hacking-Operationen verwickelt werden sollten. In den nächsten zwei Monaten will die Regierung Leitlinien mit den Anforderungen für teilnehmende Unternehmen veröffentlichen. Unternehmen müssen 1 Million Dollar hinterlegen, die verfällt, wenn sie sich nicht an die Regeln halten. Jede Operation benötigt die Freigabe von Vertretern des Justizministeriums und des Heimatschutzministeriums, muss unter Aufsicht der Bundesregierung erfolgen, und es müssen Verfahren geschaffen werden, die Angriffe auf Amerikaner oder in den USA ansässige Systeme verhindern. Teilnehmer müssen die Regierung zudem informieren, wenn sie einen unmittelbar bevorstehenden Cyberangriff auf kritische US-Infrastruktur wie Stromnetze oder Wasserversorger entdecken.

Das Memorandum geht nicht so weit, Unternehmen zu erlauben, jede Cyberbedrohung "zurückzuhacken". Kritiker warnen vor diplomatischen Folgen — etwa wenn eine ausländische Regierung sich beschwert, von einem US-Unternehmen angegriffen worden zu sein. "Amerikaner, die an diesen Operationen teilnehmen, könnten auf Reisen ins Ausland leicht als nicht uniformierte Kombattanten eingestuft werden", sagte Jake Williams, VP Forschung und Entwicklung beim Cybersicherheitsunternehmen Hunter Strategy, der die Politik als "halbgar" bezeichnete. Der Schritt erfolgt inmitten einer Welle autonomer KI-gesteuerter Cyberangriffe, über die große Labore berichtet haben, und während US-Beamte Einbrüche in die Wasserinfrastruktur von mehr als einem Dutzend Bundesstaaten auf iranisch unterstützte Hacker zurückführen.