独家消息: Palo Alto之所以选择不将中国与黑客攻击活动联系起来,是担心遭到北京的报复

来源: https://www.reuters.com/world/china/palo-alto-chose-not-tie-china-hacking-campaign-fear-retaliation-beijing-sources-2026-02-12/

华盛顿,2 月 12 日(路透社)- Palo Alto Networks (PANW.O)据两位知情人士透露,该公司上周曝光了一起全球网络间谍活动,但出于担心该公司或其客户可能面临北京方面的报复,该公司选择不将中国与该活动联系起来。

消息人士称,在路透社上个月率先报道帕洛阿尔托公司是约 15 家因国家安全原因被中国当局禁用软件的美国和以色列网络安全公司之一后,帕洛阿尔托公司收回了此前关于中国与大规模黑客攻击有关的调查结果。

据两位知情人士透露,帕洛阿尔托网络安全公司旗下威胁情报部门 Unit 42 的一份报告草稿称,上周四发布的一份报告中被称为“TGR-STA-1030”的活跃黑客组织与北京有关联。而最终的报告则对该黑客组织进行了更为模糊的描述,称其为“一个在亚洲活动的、与国家有关联的组织”。

追踪复杂的黑客攻击历来十分困难,网络安全研究人员经常就如何最好地追究网络入侵的责任展开辩论。但帕洛阿尔托大学过去曾将一些黑客攻击归咎于中国,包括今年9月的一次。消息人士告诉路透社,根据大量的取证线索,Unit 42 的研究人员确信,新发现的黑客活动也与中国有关。

消息人士称,这一改变是 Palo Alto 高管下令的,因为他们担心软件禁令会招致中国当局的报复,无论是针对公司在中国的员工还是其他地方的客户。

消息人士并未透露是哪些高管决定淡化报告的结论,也没有提供修改前报告中的具体措辞。由于未获授权讨论此事,他们要求匿名。

当被问及有关措辞被淡化一事时,帕洛阿尔托向路透社发表了一份声明,其中部分内容为:“归属无关紧要。”

帕洛阿尔托全球传播副总裁妮可·霍金在随后发给路透社的电子邮件中表示,该声明旨在表明,帕洛阿尔托报告中未提及来源与“中国的采购法规”无关,任何其他说法都是“推测性的,也是错误的”。她表示,帕洛阿尔托报告中的措辞选择体现了“如何最好地向各国政府通报并保护他们免受这场广泛活动的侵害”。

中国驻华盛顿大使馆表示,反对“一切形式的网络攻击”。大使馆补充说,确定网络攻击的来源是一个“复杂的技术问题”,并希望“有关各方采取专业和负责的态度,在充分证据的基础上,而不是在毫无根据的猜测和指责上,对网络事件进行定性”。

《影子行动》

报告显示,帕洛阿尔托网络安全中心于2025年初首次检测到黑客组织TGR-STA-1030。据称,帕洛阿尔托开展了一项名为“影子行动”的大规模行动,间谍们对世界上几乎所有国家进行了侦察,并成功渗透到 37 个国家的政府和关键基础设施组织。

尽管帕洛阿尔托研究所的报告没有直接提及中国,但仔细阅读这份报告的人或许仍会得出北京参与其中的印象。例如,研究人员指出,黑客的活动与包含中国的GMT+8时区相吻合,而且在捷克总统与西藏精神领袖达赖喇嘛(北京长期以来一直视其为眼中钉)于8月会晤后,黑客似乎将攻击目标转向了捷克政府的基础设施。报告还指出,在泰国进行外交“访问”前夕,黑客于11月5日对泰国发动了攻击。报告并未提供此次访问的细节,但接下来的一周标志着泰国在位国王对北京的首次国事访问

审阅了帕洛阿尔托报告的外部研究人员表示,他们也发现了类似的活动,并将此归因于中国政府支持的间谍活动。

SentinelOne 高级威胁研究员 Tom Hegel 表示:“我们的评估是,这是与中国有关的全球行动的更广泛模式的一部分,这些行动旨在获取情报并持续访问北京感兴趣的组织的内部信息。”

Palo Alto在其网站上表示,该公司在中国设有五个办事处,分别位于北京、上海和广州。职业社交网站LinkedIn上列出了70多位自称是Palo Alto员工的人士,他们遍布中国各地,其中包括工程师和客户经理。

一位学者表示,这起事件凸显了网络安全公司——尤其是那些业务遍及全球的公司——在考虑是否揭露国家支持的网络间谍活动时常常面临的权衡取舍。一方面,曝光外国间谍活动可以为公司赢得业界赞誉和正面宣传;另一方面,与外国情报机构发生冲突则可能招致报复。

“指名道姓地指认他人总是有风险的,”约翰·霍普金斯大学教授托马斯·里德说道,他研究过网络归因的历史。“这总是令人不快的,如果你像大公司那样在当地有员工,那就更需要考虑了。你会不会让自己的员工——你的本地员工——面临风险?”

个人点评:
习主席厉害哦