2 月 17 日:窃听系统内部
2026 年 2 月 17 日,美国联邦调查局内部的网络安全分析师在一套名为 DCS-3000、内部代号 Red Hook 的系统中检测到异常活动。它是数字采集系统网络(DCSNet)中的一个非涉密组件——FBI 用来在美国各电信运营商之间管理法院授权窃听和《外国情报监视法》所签发监控令的中心化平台。Red Hook 处理的是笔录器与陷阱追踪数据:人们拨打的电话号码、揭示通话起讫地点的路由信息、显示通信发生时间的时间戳,以及正在被联邦调查的个人身份。
有一个本不该在里面的人,进去了。
这次入侵依《联邦信息安全现代化法》被定性为 "major incident"(重大事件)——这是联邦网络安全框架中最严重的定性之一,只用于危及国家安全系统、或危及超过 10 万人个人可识别信息的入侵。FBI 通报了国会。归因结果出来时,对任何一直在关注的人都不算意外:盐台风(Salt Typhoon),一个与中国国家安全部有关联的网络间谍团体。
盐台风所访问的并不是一堆随机数据。那是美国监控的作战地图——一份关于 FBI 在监视谁、这些目标在给谁打电话、以及局里的调查如何组织的目录。对一个情报对手来说,这是它所能掌握的最有价值的信息之一。它告诉你的不只是对手知道什么,还有对手正试图弄清什么。如果你是一名在美国境内运作特工的中国情报官员,这些数据会告诉你你的人当中哪些已经被识别、哪些仍然隐形。如果你在美国政府机构内部经营一个线人,你现在知道那个线人的电话号码是否出现在 FBI 的在案目标名单上。这里的情报价值不是增量的。它是灾难性的。
通往美国监控系统的前门一直开着,中国走了进去。
那九家电信运营商
DCSNet 被攻破并不是盐台风在美国基础设施内部的第一次行动。它是最近的一次。
2019 年至 2024 年间,盐台风攻破了九家美国电信公司:AT&T、Verizon、T-Mobile、Charter/Spectrum、Lumen Technologies、Consolidated Communications、Windstream,以及另外两家尚未公开确认的公司。这场行动的范围非同寻常。100 多万用户的元数据——通话时间戳、短信路由数据、源与目的 IP 地址、电话号码——被访问。被入侵数据浓度最高的地方是华盛顿特区都会区,这一事实对国家安全情报的意味几乎不需要展开。首都的政治阶层、说客、幕僚、情报官员——他们的通话模式、他们的联系人、他们通信的时间与时长——在数年之间被一个外国情报机构收割。
电信入侵中的攻击途径,与后来让盐台风得以进入 DCSNet 的那条是同一条:《执法通信协助法》(CALEA)所强制要求的截取架构。
CALEA 由克林顿总统于 1994 年签署成法,要求每一家在美国经营的电信运营商在其交换基础设施中内建截取能力。该法规定,运营商必须能在收到有效法院命令时,隔离并交付任何被指定用户的通信。在实践中,这意味着每一家美国电信运营商都维持着一个相当于永久性内建监控接入点的东西——一道专门为了让政府能走进去而存在的门。
盐台风替政府走了进去。
一份三十二年的警告
CALEA 从被提出的那一刻起就充满争议。当克林顿政府在 1993 年和 1994 年推动这项立法时,一个由科技公司、公民自由组织和安全研究人员组成的联盟提出了一个具体的反对意见:任何内建于电信基础设施的截取能力,最终都必然成为对手的目标。他们主张,后门不会查验凭证。它是一个结构性漏洞,任何足够老练的攻击者最终都会找到并利用它。
FBI、司法部及其国会盟友驳回了这些警告。他们说,截取架构会被妥善保护。访问控制会阻止未经授权的使用。合法获取犯罪通信的好处超过理论上的风险。
三十二年后,中国国家安全部为那套理论提供了实证检验。结果毫不含糊。
这次入侵的技术机制很有教育意义。盐台风不需要破解加密。它不需要破解密码,也不需要利用运营商核心交换设备中的零日漏洞。它攻破了一家商业互联网服务供应商——那些为运营商提供基础设施服务的第三方公司之一——并用那份访问权抵达了 CALEA 强制要求的截取接入点。这道后门不是坚固围墙里的一条秘道。它就是墙上的一道门,带着一把锁,而有人撬开了那把锁。
这正是强制访问的根本问题:系统的安全性不仅取决于那道门本身的安全性,还取决于与之相连的每一家供应商、承包商、分包商和每一条维护通道的安全性。在一张现代电信网络中,这条供应链包括数百家公司。其中任何一家都可能成为入口。盐台风找到了一家。下一个攻击者会找到另一家。
这不是什么新颖的观察。它正是 1997 年那篇里程碑式论文 "The Risks of Key Recovery, Key Escrow, and Trusted Third-Party Encryption"(《密钥恢复、密钥托管与受信第三方加密的风险》)的核心结论,署名者几乎囊括了密码学研究界的每一位重要人物。论文的结论是:把政府访问权建进通信基础设施会引入无法被充分缓解的漏洞。二十九年后,这篇论文读起来不太像警告,更像预言。
局长的警告
DCSNet 被攻破一事的戏剧性反讽难以尽述。
2024 年,FBI 局长克里斯托弗·雷在国会作证,称中国的网络行动是对美国关键基础设施的首要威胁。他警告说,与中国有关联的黑客已经在美国系统内部——电网、水处理设施、电信网络——预先布点,他形容这是为潜在冲突所作的准备。这些警告有力、具体而严峻。
雷在那些听证会上没有披露、直到他离任之后才会公开的是:在他作证之时,盐台风已经攻破了多家美国运营商的 CALEA 基础设施。FBI 一边就中国渗透关键系统警告美国,一边它自己的监控系统早已被攻破。
雷的继任者卡什·帕特尔在上任后确认了 DCSNet 被攻破,但没有公开回应那个结构性问题:如果法律强制要求的截取架构就是攻击面,那么这套架构还应该继续存在吗?
掩盖之上的掩盖
2026 年 2 月,参议院商业委员会资深成员、参议员玛丽亚·坎特韦尔公开表示,AT&T 和 Verizon 正在阻挠与盐台风入侵相关的安全报告的发布。运营商没有否认这一点。它们拒绝置评。
其中的意味重大。如果运营商正在对国会隐瞒安全评估,那么无论是立法者还是公众,都无法充分评估被攻破的程度、补救措施是否充分,以及盐台风是否已从它所渗透的网络中被清除。研究过这些入侵的安全研究人员警告说,盐台风很可能仍然留在美国电信网络内部——该团体已经建立了尚未被完全识别或清除的持久访问机制。运营商拒绝发布安全报告,使独立验证变得不可能。
还有国会工作人员电子邮件的问题。调查人员表示,盐台风可能已通过电信入侵访问了国会工作人员的电子邮箱账户。若得到确认,这将意味着一个中国情报机构不仅拿到了 FBI 的监控目标锁定信息,还拿到了那个负责监督这套监控的立法机构的内部通信。
那 72 位曾联署一封信、要求就联邦机构无令状购买数据展开调查的国会议员,现在面对一个更难堪的问题:政府自己依法强制建立的监控基础设施,可能已经让一个外国对手获得了他们自己的通信。被赋予问责职责的那一方拿不到安全报告。建了后门的那一方无法确定谁走了进去。被攻破的运营商正在阻挠对它们自身被攻破一事的调查。这套系统中每一层用于提供监督的机制都在同时失灵。
你可以买到的监控
盐台风入侵之所以戏剧化,是因为它牵涉涉密窃听系统、民族国家黑客,以及 FBI 最敏感的作战数据。但本文发表前一天——2026 年 4 月 11 日——由多伦多大学公民实验室发布的一份报告,揭示了一件结构上更令人不安的事:当你可以买下一套监控系统时,你根本不需要去黑它。
报告记录了一款名为 Webloc 的工具,由以色列情报公司 Cobwebs Technologies 开发,在 2023 年一次合并后由 Penlink 销售。Webloc 利用移动应用表面上为广告目的所收集的数据——位置回传、移动模式、住址、工作地点,以及最多三年的历史位置数据——追踪 5 亿台设备上设备主人的行动、位置和个人特征。不需要搜查令。不需要法院命令。不需要入侵。只需要一张采购订单。
客户名单横跨美国执法系统:ICE、美军、得克萨斯州公共安全部、纽约市各区检察官办公室、洛杉矶警局、达拉斯警局、巴尔的摩警局、图森警局、达勒姆警局、埃尔克格罗夫、皮纳尔县,以及国土安全部西弗吉尼亚。仅 FBI 一家就为同类产品 Babel Street 的 Locate X 支付了 2700 万美元,购买 5,000 个授权席位。Webloc 通过 198 台活跃服务器运行——126 台在美国,32 台在荷兰,17 台在新加坡,8 台在德国,8 台在香港,7 台在英国。
这套基础设施建立在一条简单的经济逻辑上:免费应用需要收入,收入来自广告,广告在定向投放时更值钱,而定向需要位置数据。整个全球广告技术生态——每年数十亿美元的收入——建立在对情报机构进行监控所需的那种数据的持续收集与出售之上。广告业不只是让监控成为可能。它建造了这套基础设施,为规模化对它做了优化,并把它提供给任何有预算的人。政府不需要强制要求后门就能追踪本国公民。广告技术业已经建好了前门,而它对每一个买家都是开着的。
匈牙利今天在监控之下投票
这些工具的国际触角并非理论。今天——2026 年 4 月 12 日——匈牙利在一套可能是有史以来针对一个欧洲民主国家自身选民所部署的、记录最为详尽的监控机器之下举行选举。
Cobwebs Technologies——建造 Webloc 的同一家公司——在 2026 年 3 月、即选举前数周,与匈牙利国内情报机构完成了授权续期。匈牙利是第一个被确认对本国人口部署 Webloc 的欧盟成员国。研究人员称,这一部署公然违反欧盟《通用数据保护条例》。至今没有任何执法行动。
监控的深度超出广告技术追踪。反对派领袖彼得·马扎尔指控欧尔班政府对其蒂萨党部署了 Candiru——另一家以色列公司打造的军用级间谍软件。调查记者绍博尔奇·帕尼在选举前被控间谍罪。政府自建开源情报监控系统的尝试,是一个耗资数百万欧元、名为 Quvasz 的项目,由前反间谍上校陶马什·贝尔基领导,并与总理内阁办公室主任、同时主管情报与宣传的安塔尔·罗甘相连,该项目在技术上失败了——于是政府转而从私营监控市场购买成熟工具。《华盛顿邮报》报道称,俄罗斯曾提议策划一场未遂暗杀来影响选举结果。有据可查的俄罗斯虚假信息行动与这套监控机器并行运作。
这就是监控市场所生产的东西:为民主国家的执法机构而建的工具,被卖给情报机构,再被它们用在反对党、记者和投票日的选民身上。同一套为美国警察部门追踪 5 亿台设备的 Cobwebs 技术,正在匈牙利公民走向投票站时追踪他们。
英国正在建造下一个攻击面
这一模式延伸到了另一些民主国家——它们不只是在采购监控工具,而是在把监控基础设施建进公共空间的肌理。
英国在 2026 年年初宣布,将把实时人脸识别的部署规模从 10 辆移动警车扩大到 50 辆,投放至英格兰和威尔士的每一支警队。政府为全国人脸识别系统拨款 2600 万英镑,其中 1160 万英镑专门用于实时人脸识别技术,并为一个国家警务人工智能中心在三年内拨款 1.15 亿英镑。这次扩张是政府一份警务改革白皮书的一部分,白皮书还包括创设一个“英国版 FBI”——国家警察局。这次扩张是在政府自己那场为期 12 周的人脸识别使用公众咨询结束之前宣布的。承包商 NEC 公司,正是其技术被指与以色列境内行动有关联的那家公司。
英国也是那个依《调查权力法》向苹果送达秘密技术能力通知的国家——这道命令迫使苹果在 2025 年 2 月 21 日对英国用户撤下高级数据保护,消除了 iCloud 数据的端到端加密。2026 年 2 月,Signal 宣布将退出瑞典,而不会遵从一项要求为加密通信提供后门访问的拟议法律。这一宣布被理解为一份关于盐台风的直接声明:这就是你强制要求后门时会发生的事。
英国同时在建造一张全国性的生物识别监控网络,和一套强制企业削弱加密的法律框架。80% 的英国公众告诉民调机构,他们对警方使用人脸识别“感到放心”——但只有 55% 的人信任警方会“负责任地”使用它。放心与信任之间的那道缝隙,正是监控基础设施在问责追上来之前扩张的空间。英国正在建造下一个 DCSNet——一套带有强制接入点的中心化监控基础设施,而如果历史可作指引,它终将被它当初设计来监视的那些对手攻破。
问题的架构
在盐台风入侵之后,人们的本能是呼吁更好的安全——更强的访问控制、更严格的供应商审查、对截取基础设施更完善的监测。这些都是合理的措施,其中一些会被落实。但它们针对的是症状,而不是病。
病在架构。任何为执法机关维持一个永久接入点的系统,都是在为任何能够攻破访问控制的人维持一个永久接入点。计算机安全史在这一点上毫不含糊:访问控制会失效。它们会因人为失误、因供应链被攻破、因零日漏洞、因内部威胁而失效,也会因为资源足够的对手——比如一个民族国家的情报机构——愿意投入一切必要成本去寻找最薄弱的环节而失效。
FBI 的立场一直是:合法访问不可或缺。窃听令服务于正当的执法目的。法院授权的监控挫败过恐怖袭击图谋、瓦解过犯罪组织,并在没有其他证据的案件中产出过足以定罪的证据。这些说法并非编造。盐台风提出的问题不是窃听是否有价值,而是在所有电信基础设施上维持普遍截取能力的架构代价是否超过执法收益——以及这笔代价是否不是由 FBI 支付,而是由每一个元数据被收割的美国人、每一个身份被暴露的监控对象、以及每一次在中国走进 CALEA 要求存在的那道门时被毁掉的情报行动来支付。
唯一无法通过强制后门被攻破的通信系统,是那种没有强制后门的系统。
没有前门的那些工具
端到端加密——只有通信双方持有密钥——消除了盐台风所利用的那个中心化接入点。没有截取架构可供攻破,因为根本不存在截取架构。Signal 对每一条消息和每一次通话默认使用端到端加密。服务器从不持有明文。向 Signal 的基础设施送达法院命令什么有用的东西也拿不到,因为 Signal 的基础设施没有有用的东西可交。2021 年一个大陪审团传唤 Signal 的记录时,公司交出了两项数据:账户创建日期和最后一次连接日期。那就是 Signal 拥有的全部。
去中心化的通信网络走得更远。Tor 把流量分散到数千个志愿者运营的中继上,使得没有任何单一节点能够同时观察到一次通信的起点和终点。不存在可以安装截取设备的中央交换基础设施。CALEA 模式——运营商在一个中央截取点维持永久窃听能力——在一个没有中央截取点的网络上,在架构上是不可能的。
像 URnetwork 这样的去中心化 VPN 架构,把连接路由到由住宅节点构成的网络中,而不是中心化的服务器基础设施。没有单一运营商可供送达法院命令,没有可以安装 CALEA 强制设备的中央交换设施,也没有哪家第三方供应商一旦被攻破就能让攻击者拿到整张网络的访问权。这套架构在设计上就是分布式的。CALEA 所强制、盐台风所利用的那种中心化截取,在一个流量流经数千个独立节点、且没有中心化汇聚点的网络上,在几何意义上是不可能的。
这些不是理论架构。它们存在。它们管用。数以百万计的人在使用它们。而它们之所以成功,恰恰是因为它们在建造时没有加入美国政府索要了三十二年的那项功能:一道政府可以走进去的门。盐台风证明了:当你建了一道门,走进去的是谁,就轮不到你选了。
政策还没学会的那课
盐台风攻破 DCSNet 一事,本该终结关于强制后门的辩论。它提供了安全界警告了三十二年的那件事的决定性实证:一个强制接入点被一个对手发现并利用,危及了它当初被设计来支持的那些监控行动本身。后门没有让美国更安全。它让美国的情报行动对中国变得可见。
但政策不按证据的速度移动。截至 2026 年 4 月,没有任何认真的立法努力去废除或改革 CALEA。FBI 没有公开重新评估其在强制访问问题上的立场。AT&T 和 Verizon 正在阻挠那些能让国会了解入侵全貌的安全报告。运营商继续维持它们的截取架构,因为法律要求它们这么做。英国正在扩张自己的监控基础设施。匈牙利正在投票日对本国选民部署广告技术监控工具。而据追踪其行动的研究人员称,盐台风很可能仍然留在它所攻破的网络内部。
广告业已经建成了一套平行的监控系统,在完全没有任何法律强制的情况下追踪 5 亿台设备——靠的只是收集和出售位置数据的市场激励。那些花了几十年索要加密通信后门的政府,如今面对的现实是:广告生态建成了比 CALEA 曾经产出的任何东西都更全面的系统,而它对任何持有采购订单的买家都可获得。
前门仍然开着。后门仍然被法律强制。中国唯一无法截取的通信,是那些从一开始就不可截取的通信——端到端加密、经由去中心化基础设施路由、承载在从未建过后门的网络之上。
问题不是下一次入侵会不会发生。而是在它发生之前,有没有什么会改变。
资料来源:FBI 国会通报与 FISMA 事件报告(2026 年 2 月至 4 月);参议院商业委员会声明(坎特韦尔参议员,2026 年 2 月);Nextgov 与 Politico 关于 DCSNet/Red Hook 入侵的报道;彭博、NBC News 与维基百科关于盐台风电信入侵的报道(2019—2026);公民实验室关于 Cobwebs/Penlink 广告技术监控的 "Webloc" 报告(2026 年 4 月 11 日);VSquare、OCCRP、彭博与《华盛顿邮报》关于匈牙利欧尔班监控机器与 2026 年 4 月选举的报道;Biometric Update、The Gazette 与半岛电视台关于英国人脸识别扩张的报道;Signal 退出声明(瑞典,2026 年 2 月);关于无令状购买数据的国会联署信(72 位联署人);网络安全研究人员对盐台风持久访问的评估;Abelson 等,"The Risks of Key Recovery, Key Escrow, and Trusted Third-Party Encryption"(1997)。