很多情报不是从保险柜里消失的,而是从一次兼职、一段聊天、一辆网约车、一个看似普通的数据库入口慢慢流出去的。外界有时会提前说中一些动向,听起来像分析能力惊人,可把案例摊开看,背后常常不是推理,而是有人、设备和网络链路被悄悄撬开。更麻烦的是,今天的秘密不只藏在文件袋里,地震数据、校园终端、科研邮件、岗位简历,都可能被重新拼成一张有用的图。
这类风险并不是近几年才出现。2008年起,360在长期监测中陆续捕获到大量复杂黑客攻击样本,经过分析和实地取证,相关样本被指向美国国家安全局,执行攻击的组织被编号为APT-C-40。它盯的不只是传统意义上的军工单位,政府机关、能源、航空、科研、高校都可能成为入口。网络攻击像在城市地下挖暗渠,平时看不见,一旦数据被抽走,损失往往已经发生。
人的缺口更直接。黄宇曾在某涉密科研单位工作,单位改革时被安排待岗,他认为自己被领导排挤,怨气积累后走向违法。他把非法留存的涉密资料拿去出卖,还骗同在该单位工作的妻子复制相关材料。外泄内容包括保密通信设备系统设计思路、技术参数、秘密算法、源程序、源代码等核心资料,数量很大。2016年5月,黄宇被执行死刑。这个案子刺痛人的地方在于,门不是外人硬砸开的,而是内部人员主动递出了钥匙。
境外情报机构最常找的,也是能接触敏感信息的人。党政军机关、军工企业、科研院所核心岗位人员,高校师生,都是它们长期经营的对象。方式并不新鲜,情感接近、金钱诱惑、学术合作、求职兼职、帮忙办事,甚至抓住个人困难进行胁迫。年轻学生容易被“项目助理”“资料整理”“海外课题”这类包装迷惑,以为只是赚点外快,最后才发现自己交出去的材料并不普通。
并非所有提前判断都等于间谍活动,这一点也要说清。公开资料分析、卫星图片、论文检索、招标信息、航展照片,都可能让研究者推断出一些趋势。国际上不少智库靠开源情报吃饭,有些预测确实来自专业积累。可一旦有人要求拍摄军事设施、索要内部文件、规避正常审批,或者用暗网、钓鱼邮件、匿名账号交易数据,那就不是研究,而是在越线。
今年披露的一起网约车事件,就发生在日常路面上。陈师傅搭载两名外籍乘客,车行至某部队营区附近时,对方开始连续拍摄部队大门,还低声交流。陈师傅觉得不对劲,随即拨打12339国家安全机关举报受理电话。经查,两名外籍人员受境外间谍情报机关指使,试图借网约车的便利,对我国军事目标进行观察搜集,获取地理位置、营区布防等信息。陈师傅后来获得公民举报特别重大贡献奖励。
还有一名退役军人考入公务员队伍,投资失败后竟主动联系境外情报机关出售资料。事情败露前,他还想反向操作,拨打举报电话谎称发现境外间谍账号,并提供删减后的聊天记录,试图把自己伪装成举报人。结果没有蒙混过去,最终被行政拘留五日,公务员试用期录用也被取消。这个案子说明,背景经历并不能自动等同于安全可靠,关键还得看人在利益压力面前怎么选择。
网络层面的证据更成体系。2022年,国家计算机病毒应急处理中心和360公司组成技术团队,从西北工业大学多个信息系统和上网终端提取到多款木马样本,初步判定攻击活动源自美国国家安全局下属“特定入侵行动办公室”,也就是TAO。调查显示,近年TAO对中国境内网络目标发动上万次恶意攻击,控制数以万计网络设备,窃取超过140GB高价值数据。
为了隐藏来源,TAO使用过54台跳板机和代理服务器,分布在日本、韩国、瑞典、波兰、乌克兰等17个国家,其中70%位于中国周边,相关IP都不属于“五眼联盟”国家。可时间规律暴露了工作节奏。对西北工业大学的攻击有98%集中在北京时间21时至凌晨4时,对应美国东部工作时间;美国周六周日、独立日、圣诞节等假期,攻击活动进入静默。这不像随机黑客的偶发行为,更像有人按工时表执行任务。
类似手法在国际上并不少见。2015年,美国联邦人事管理局OPM遭遇大规模数据泄露,约2150万人的背景调查、指纹和个人档案受到影响。2020年,SolarWinds供应链攻击波及约18000家客户,攻击者通过软件更新链条潜入多个机构。两个案例都说明一件事:今天最有价值的未必是一份单独文件,而是能长期拼接、交叉验证、持续追踪的数据集合。
2023年,国家计算机病毒应急处理中心和360又联合处置了针对武汉市地震中心的网络渗透攻击。地震烈度数据乍看不像军事机密,可通过这些数据,可以还原交通、能源、军事等重要区域的三维地貌情况。单个数字看着普通,放进模型里就可能变成地形、设施和通道信息。情报工作早已不只盯着“绝密”二字,它更擅长把碎片磨成刀。
到了2025年九三阅兵,另一个侧面也露了出来。此前,美国一些智库和媒体长期盯着中国东风系列洲际导弹,围绕“东风-45”“东风-51”等型号反复推测。可核战略导弹方队亮相时,中国首次公开展示的是东风-61洲际导弹,不少原先猜东风-51的人扑了空。美国有线电视新闻网称,这是2019年国庆阅兵东风-41公开后,解放军火箭军展示的首款全新洲际导弹;美国“动力”网站也承认外界对其了解很少,普遍猜测它可能是东风-41的接替型号。
压轴的东风-5C同样引发关注。导弹与核军控专家介绍,东风-5C打击范围覆盖全球,最大射程预计可达两万公里。这意味着,世界范围内任何对中国形成实际核威胁的军事目标,中国都有能力和手段实施反击。外界猜错,并不代表它们没有用力搜集,而是说明真正管住的核心信息,仍能把关键答案留到最后一刻。
风险还在变形。国家安全部今年5月发文提到,境外间谍情报机关正围绕稀土、光伏、半导体、高端芯片、人工智能等战略新兴领域实施窃密,目标是核心技术和敏感数据。公开抓取、网络钓鱼、暗网收买等方式降低了成本,也提高了速度。过去偷一份纸质文件要接头、拍照、转运,现在一封钓鱼邮件、一个伪装账号、一次网盘同步,就可能把数据带出边界。
应对办法并不神秘,却很考验耐心。涉密单位要管住权限、终端、外发、离岗交接和第三方合作,科研人员要对异常邀约保持距离,学生遇到高薪资料搜集兼职要多问一句用途,普通人看到拍摄军事设施、套取岗位信息、索要敏感数据的行为,可以拨打12339举报。防线不是只靠某个部门守住的,它更像楼道里的消防门,平时嫌麻烦,真出事时才知道每一道闭合都算数。