文章总结: 美国海军陆战队网络作战军官莎·罗林斯少校基于2021年底美国网络司令部在乌克兰开展的前出狩猎(HFO)行动实战经验,系统总结了防御性网络作战的四个关键维度:主动防御的价值、快速恢复与弹性能力、伙伴关系深化以及持续交战战略的验证。文章指出,乌克兰在面对俄罗斯超过200次网络攻击时展现出的网络韧性显著提升,得益于美军网络保护团队(CPT)的前置部署与协作。作者建议美军应树立举盾防御心态,扩大服务级与国家级CPT协同狩猎,在联合演习中嵌入防御性任务,以实现对对手的成本施加和决策干扰。文末提及美国国务院支持前出狩猎的部门已被裁撤。
综合评分: 85
文章分类: 威胁情报,实战经验,漏洞分析,安全建设,网络安全
美军某部网络战军官 | 美军在乌克兰的“前出狩猎”网络作战行动
原创
天御 天御
天御攻防实验室
2026年2月11日 09:00 广东
美国海军陆战队网络作战军官少校莎·罗林斯于2023年6月发表文章,文章基于俄乌冲突爆发前美国网络司令部(USCYBERCOM)在乌克兰开展的“hunt forward operation”(前出狩猎行动,简称HFO)的实战经验,系统总结了“防御性”网络作战的关键教训。
作者从乌克兰实战中归纳出“防御性”网络作战的四个关键维度,这些维度对美国及其盟友的网络部队建设具有直接指导意义:
-
主动防御(Active Defense)的价值
乌克兰面对俄罗斯2022年1月中旬以来的第一波攻击(网站篡改、破坏性恶意软件等),虽受干扰但均在数日内恢复,未出现长期瘫痪。相较2014–2015年及2017年NotPetya事件,乌克兰的网络韧性显著提升。 教训:必须树立“shields up”心态,持续测试、加固和防御关键系统。美军联合网络保护团队(CPT)应主动前出部署,保护本土、军方及盟友网络,尤其在潜在作战区域。
-
快速恢复与弹性(Increased Resilience)
报告显示,至2022年4月,俄罗斯对乌克兰发动超过200次攻击,其中40次针对数百个系统。尽管攻击频繁,乌克兰展现出快速评估、协调响应与系统重置能力。HFO团队协助分析攻击路径、时间线与归因,帮助乌方调整防御姿态,同时将情报反哺西方防御。 教训:未来冲突中,美军将至少面临干扰性网络攻击;缺乏快速恢复能力将导致指挥控制中断、民用系统长时间瘫痪及士气下降。强调“快速评估—协调—恢复”的闭环能力建设。
-
伙伴关系深化(Improved Partnerships)
HFO行动通过数月物理嵌入式合作,建立起美乌网络领域持久信任。美方军官直接与乌克兰政府及网络安全官员谈判协调,形成可扩展至其他军事领域的专业关系。情报共享双向流动,显著提升双方及西方整体防御水平。 教训:国家层面的CPT前置部署可产生战略级效应,不仅强化网络防御,还可提升多域作战中的情报、态势感知与威慑能力。未来应在战术与战役层面更广泛整合CPT。
-
持续交战战略(Persistent Engagement)的验证
引用网络司令部司令Nakasone上将观点:通过持续存在、持续创新与持续交战,可对对手施加成本、改变其决策计算。HFO作为防御性前出行动,是实现“前出防御”的具体实践。 建议:扩大服务级与国家级CPT协同狩猎;在联合演习中嵌入防御性任务;优先发展防御性网络狩猎使命;加强事件响应训练,以缩短对手驻留时间并快速夺回主动权。
以下为全文
2021年底,美国网络司令部网络国家任务部队向乌克兰部署了迄今规模最大的前出狩猎行动(Hunt Forward Operation,HFO)。如同传统的侦察分队,这些来自美国海军陆战队、海军和海岸警卫队的防御性网络作战人员及情报分析人员,在俄罗斯坦克沿乌克兰边境集结之际,对俄罗斯恶意网络活动进行狩猎并获取洞察。他们在乌克兰境内,与乌克兰高级官员肩并肩工作近70天,协助保卫多个关键网络。
该前出狩猎团队在物理上与来自美国欧洲司令部和美国欧洲特种作战司令部的战区伙伴整合,以备应急,并在俄罗斯入侵前数日将境内任务转为远程作战模式——继续以远程方式支持乌克兰的网络防御。
这是首次在地面作战前夕开展的前出狩猎行动,它表明美国可将防御性网络作战作为冲突前及冲突期间“持续交战”战略的一部分加以运用。乌克兰从总体军事及网络视角展现了防御、韧性与关系的强大力量。
主动防御
2022年1月中旬,乌克兰经历了第一波被归因于俄罗斯的网络攻击。这些攻击主要包括网站篡改和破坏性恶意软件活动,影响了乌克兰政府及地方组织,但均仅具干扰性,乌克兰在数日内即完成恢复。战争期间,各种形式的恶意软件持续干扰乌克兰系统,但无一造成瘫痪性或大规模、长期中断。自2014–2015年俄罗斯入侵以及导致基辅及周边地区大面积停电的网络攻击、2017年NotPetya网络攻击引发广泛级联中断以来,乌克兰对其政府及关键基础设施的防御能力已显著提升。
虽然乌克兰保卫政府及关键基础设施的能力并非无懈可击,但它展示了在冲突前及冲突期间对对手实施主动网络防御的价值。美国必须持续践行“举盾防御”(shields up)心态,积极测试、改进并防御关键系统免受网络威胁。海军陆战队及联合网络保护团队(Cyber Protection Teams,CPTs)可协助保卫军种级系统与网络、关键系统与基础设施,以及美军潜在未来作战区域内的盟友-伙伴网络。虽然进攻性网络作战是战争的一部分,但保卫本土、军队及盟友-伙伴系统的网络防御对于国家韧性至关重要,正如乌克兰对抗俄罗斯所展现的那样。
增强韧性
冲突前及冲突期间的网络攻击已不再是是否发生的问题,而是规模与范围的问题。在下一场冲突中,美国地面、空中及海上力量至少将面临干扰性网络攻击。
截至2022年4月,某公司报告称俄罗斯在战争期间对乌克兰发动超过200次网络攻击,其中40次独立攻击针对数百个系统,涉及多个组织。虽然大多数攻击仅具干扰性,但尝试次数之多意义重大,且此类攻击至今仍在持续。值得注意的是,乌克兰在面对多轮连续干扰性网络攻击时展现出的快速恢复能力。
如同动能作战中(遭受火力打击并予以还击)乌克兰快速评估受影响系统、与前出狩猎团队协调以更好地理解攻击(系统初始入侵、整体攻击时间线、归因等)的能力,使其能够重新部署自身网络力量并更好地防御后续攻击。与此同时,前出狩猎行动的网络保护团队得以更深入理解俄罗斯归因的网络攻击,并将这些洞察共享并应用于防御潜在针对西方系统的攻击。
这种面对对手网络作战的韧性,是美国军队在未来战斗中必须具备的技能。若缺乏快速响应并从网络攻击中恢复的能力,部队乃至国家将面临更长时间的中断,可能影响军事或民用系统、干扰指挥与控制,并削弱公众士气。
改善伙伴关系
前出狩猎行动显著增强了美国与乌克兰之间,尤其在网络领域,的牢固而持久的伙伴关系。这一关系在未来冲突中,无论是否涉及俄罗斯,都将保持关键意义。当国家层面的网络保护团队部署至盟国执行前出狩猎行动时,该团队将与东道国物理嵌入数月,与美国大使馆人员、其他机构及各盟国高级军政官员共同工作。美国军官及高级士官直接与东道国政府及网络安全官员谈判协调,在协助该国网络防御过程中建立的关系,可扩展至其他军事领域——从而提升战场情报、信息及态势感知。
在前出狩猎行动中,与任务伙伴的关系在数月内显著深化。前出狩猎网络保护团队的持续防御支持及与乌克兰伙伴共享各种系统受侵害指标,促进了乌方反向信息共享,最终惠及整个西方的网络防御。
美国官员指出:“乌克兰迄今在面对俄罗斯网络事件时的表现远超最初预期。[部分原因在于]美国网络司令部团队的早期介入协助。”这种协作亦强化了国防部行动,并在网络领域对俄罗斯施加了成本。在未来冲突中,美国军队必须在战术及战役层面整合并利用网络保护团队,以实现战略级目标、威慑威胁,并在责任区内塑造战区条件——不仅支持网络作战,亦支持多域作战。
持续交战
随着网络任务部队在未来数年内逐步成熟,其支持军种、美国网络司令部及联合部队的能力亦将提升。网络司令部司令司令中曾根解释了防御性与进攻性网络作战之间的协同作用,以及其如何促成持续交战战略。“通过持续存在、持续创新及持续交战,我们能够施加成本、中和对手努力并改变其决策计算,”他表示。“如此,我们得以构建韧性、前出防御,并在网络空间内对抗对手活动。”持续交战被定义为“在网络空间内持续与对手互动的必要性”,强调“速度与敏捷对于成功的重要性”。在冲突前运用网络保护团队对美国及盟友系统实施持续网络防御,可提升任务保障及指挥控制的可靠性。
此外,扩大协作机会可在网络空间内构建分层防御。例如,在联合及多国演习协调下,军种级网络保护团队可狩猎美军依赖系统上的恶意网络活动,而国家级网络保护团队则同时狩猎东道国网络上的恶意活动——两者所选网络均基于情报并支持美军及盟友。当一个责任区内整合多项防御性网络任务时,对手网络战术、技术与程序可在军种之间、与东道国、国防部及跨机构利益相关方之间共享。增加并优先开展全军范围内的防御性网络狩猎任务,将更好地实现针对网络空间内各类对手的持续交战战略。
防御性网络作战人员准备、响应及从网络攻击中恢复的能力至关重要。对友军系统的深入事件响应知识,将使作战人员及团队能够在非动能冲突中预判并做好更好准备。随着防御性网络作战军事职业专长的进一步发展,将此类训练纳入体系至关重要。这将使美国能够在网络攻击后重新夺回主动权。
乌克兰的经验教训
俄乌战争表明,网络防御在维护当地民众信任与士气、以及在冲突期间威慑网络攻击方面何等重要。网络攻击将发生——无论冲突前还是冲突中——各国必须预判并做好快速评估、恢复及响应的准备。军方与盟友、产业与机构之间尽早建立的关键伙伴关系,以及执行前置持久防御性网络作战的网络保护团队,是关键赋能要素。
防御性网络作战具有主动性。自2018年以来,网络国家任务部队已扩大前出狩猎任务规模并增加网络保护团队数量,以实现持续交战并对对手施加成本,同时强化伙伴关系。中曾根指出:“我们在2021年的九次不同前出狩猎行动中了解到,与一系列伙伴国家持续交战确实极具价值。”理解防御性网络作战对于未来冲突的成功至关重要。美国军队必须现在并在未来数年持续分析乌克兰的经验教训,以支持未来部队设计。
莎·罗林斯少校,美国海军陆战队
莎·罗林斯少校为网络作战军官,现任海军陆战队大学的研究员。此前,她担任国家级网络保护团队的团队领导及任务指挥官,并担任作战任务团队指挥官,支持防御性及进攻性网络作战。
另,大家可能好奇,最近一年为什么没有关于美军前出狩猎的报道?是因为美国国务院网络空间与数字政策局下面支持美军前出狩猎的部门已经被裁了(就是后续准备收钱的部门),现在大家应该理解了美国人可不是白帮忙了。。。欲深入了解美军的“前出狩猎”作战行动,请参考:
美军前出狩猎并不孤单,美国网络外交局优先事项分析
推荐阅读
闲谈
- 中国网络安全行业出了什么问题?
- 国内威胁情报行业的五大“悲哀”
- 对威胁情报行业现状的反思
- 安全产品的终局
- 老板,安全不是成本部门!!!
威胁情报
1.威胁情报 – 最危险的网络安全工作 2.威胁情报专栏 | 威胁情报这十年(前传) 3.网络威胁情报的未来 4.情报内生?| 利用威胁情报平台落地网空杀伤链的七种方法 5.威胁情报专栏 | 特别策划 – 网空杀伤链 6.以色列情报机构是如何远程引爆黎巴嫩传呼机的? 7.对抗零日漏洞的十年(2014~2024) 8.零日漏洞市场现状(2024)
APT
- XZ计划中的后门手法 – “NOBUS”
- 十个常见的归因偏见(上)
- 抓APT的一点故事
- 揭秘三角行动(Operation Triangulation)一
- 闲话APT报告生产与消费
- 一名TAO黑客的网络安全之旅
- NSA TAO负责人警告私营部门不要搞“黑回去”
- 我们为什么没有抓到高端APT领导者的荷兰AIVD
- 抓NSA特种木马的方法
- 美中央情报局(CIA)网络情报中心
入侵分析与红队攻防
- 入侵分析与痛苦金字塔
- 资深红队专家谈EDR的工作原理与规避
- TTP威胁情报驱动威胁狩猎
天御智库
- 独家研判:五眼情报机构黑客纷纷浮出水面
- 美军前出狩猎并不孤单,美国网络外交局优先事项分析
- 《国际关系中的网络冲突》
- 首发 | 特朗普政府对华网络政策评估
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天御攻防实验室 天御 天御《美军某部网络战军官 | 美军在乌克兰的“前出狩猎”网络作战行动》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论