top of page

Amir Barati 引渡案为美国网络检察官带来罕见的法庭胜利

3天前
讀畢需時 13 分鐘

检察官指控 Amir Barati 支持了一场涉及价值 34 亿美元学术资源的黑客行动后,他已被引渡至美国。Amir Barati 引渡案将一份大多具有象征意义的网络犯罪起诉书,转化为一起被告实际处于美国司法管辖范围内的刑事案件。

黑山当局于 2026 年 10 月 1 日将这名 40 岁、拥有伊朗和土耳其双重国籍的 Barati 移交给美国。应美国当局和 FBI 的请求,警方于 6 月 25 日在科托尔将其逮捕。

此次引渡之所以重要,是因为美国针对涉嫌获得国家支持的黑客提出的起诉,很少能让被告真正出现在美国法庭上。2018 年,九名 Mabna Institute 被告遭起诉,但官员承认,他们当时仍不在美国可立即掌控的范围内。

Barati 现预计将在纽约南区接受指控,包括计算机入侵、电信欺诈和加重身份盗窃罪。

检察官指控,Barati 隶属于一个更广泛的 Mabna Institute 网络,该网络瞄准大学、企业、政府机构和非营利组织。他们称,该行动窃取了学术研究成果、知识产权、凭证以及完整的电子邮件账户。

这些指控仍只是指控。除非法庭证明有罪,Barati 及其他所有被告均应被推定无罪。

Amir Barati 引渡案改变了案件格局

最直接的变化在于司法管辖权:美国检察官如今实际控制了一名涉嫌参与行动的人员,而不只是起诉书上的又一个名字。

黑山警察总局表示,在波德戈里察高等法院批准引渡后,NCB Interpol Podgorica 已将 Barati 移交。一个特别警察小组协助完成了移交。

这份引渡声明以姓名首字母指代此人,同时将其描述为备受关注的网络犯罪目标。有关部门称,黑山与美国之间的情报共享促成了其被捕及引渡。

这一过程使本案区别于许多涉及涉嫌外国政府黑客的起诉。起诉书可以曝光身份、限制出行并支持制裁,却未必能让任何人站到法官面前。

实际羁押改变了可用的法律手段。检察官可以推进提审、审前动议、证据开示、认罪协商,并最终进入审判或达成其他解决方案。

这也让 Barati 获得正式挑战政府指控的机会。他的律师可以质疑证据、争辩司法管辖权、申请排除证据,并检验检察官如何将其被指控的行为与具体入侵事件联系起来。

这种对抗式程序之所以重要,是因为目前的公开叙述在很大程度上依赖政府的指控。起诉书描述了一场广泛的共谋,但法庭要求检察官依照明确的刑事法规证明个人责任。

Barati 是一份于 2026 年 8 月公开的 14 项罪名替代起诉书中列名的 17 人之一。最初的 2018 年案件涉及九名被告,而替代起诉书又新增了八人。

修订后的案件指控,Mabna Institute 自约 2013 年起协调实施入侵行动。检察官称,该机构为伊朗政府部门、伊斯兰革命卫队、大学及私人客户提供服务。

Barati 被指控扮演的是行动角色,而非偶然涉入。美国司法部称,他追踪鱼叉式网络钓鱼活动、交换被盗凭证、建立目标名单、进行网络侦察并撰写钓鱼信息。

鱼叉式网络钓鱼是指向特定对象发送量身定制的欺骗性信息。检察官称,在这场行动中,这些信息利用了教授的专业兴趣和近期发表的成果。

据称,一条恶意链接会将收件人带往伪造的大学登录页面。用户在该页面输入的凭证会落入攻击者之手。

因此,该计划据称利用了一个常见弱点:一条足够可信的信息就能诱使受信任用户交出访问权限,从而绕过昂贵的安全系统。

Amir Barati 引渡案本身并不能证实这些指控。但它让这些指控得以接受法律检验,而多年来的公开归因和制裁并未做到这一点。

34 亿美元这一数字需要谨慎解读

这一醒目数字描述的是被瞄准学术材料的采购和访问价值,而非同等规模已经核实的现金损失。

黑山当局将涉嫌造成的损害描述为超过 34 亿美元。因此,部分报道将此案称为数十亿美元规模的黑客计划或网络攻击。

美国司法部的表述更为具体。其替代起诉书称,美国大学为采购和访问遭到瞄准的数据及知识产权,支出了约 34 亿美元以上。

这并不等同于证明受害者损失了 34 亿美元现金,也不能证明这一估算涵盖的每一项资源都被成功窃取。

这种区分很重要,因为网络安全数据往往混合了不同概念,其中可能包括采购价值、事件响应成本、收入损失、替换费用和估算的知识产权损害。

在本案中,检察官另行指控,部分私营部门和政府受害者因调查及修复工作产生了超过 2000 万美元的成本。这个较窄的数字描述的是应对特定入侵事件所产生的支出。

即便如此,按照政府的说法,这场针对学术领域的行动规模仍然庞大。检察官称,被告在全球范围内瞄准了超过 10 万个教授账户,并成功入侵约 8000 个。

替代起诉书涉及美国 144 所大学和境外 178 所大学,还列出了至少 42 家美国公司、11 家外国公司、5 个美国政府机构和 2 个非政府组织。

检察官称,共谋者获取了至少 31.5 TB 的学术数据和知识产权。被瞄准的材料据称包括期刊论文、学位论文、博士论文、电子书、研究资料和其他文件。

据称,这起窃取行动并不局限于为情报档案收集文件。检察官称,被盗材料和遭入侵账户通过两项位于伊朗的服务进行分发。

其中一项服务据称向伊朗客户出售学术资源。另一项服务据称让客户能够访问遭入侵的教授账户及其所在大学的在线图书馆。

这一指控使该行动处于国家主导的情报收集与商业化访问市场之间。政府声称,同一套基础设施同时服务于伊斯兰革命卫队、伊朗大学和私人客户。

目标数量也说明,身份安全与恶意软件分析同样重要。攻击者若拥有教授的有效凭证,在进入研究系统和订阅数据库时看起来可能是经过授权的。

检察官指控,该组织还对企业和政府机构使用了密码喷洒攻击。密码喷洒是指用少量常见密码尝试登录大量账户,以避免对单一账户反复失败。

攻击者据称在进入系统后复制整个邮箱,有时还会创建转发规则。这些规则可以悄无声息地将未来邮件发送至共谋者控制的账户。

对于评估此事的大学和企业而言,最清晰的教训并不是一个耸动的损害总额,而是被盗身份、合法访问权限和定向社会工程如何支持持续的数据窃取。

一份 2018 年起诉书终于带来一名被告

核心转变在于,一场曾与“点名谴责”相关的起诉,如今已带来一名被引渡的被告。

美国司法部最初于 2018 年 3 月起诉了九名涉嫌隶属 Mabna Institute 的成员。官员称,该组织自 2013 年以来一直瞄准数百所大学、企业和公共机构。

在宣布起诉时,现实限制显而易见。这些被告都是伊朗公民和居民,美国当局并未实际羁押他们。

时任副司法部长 Rod Rosenstein 认为,这些指控仍会限制他们的行动。他表示,一旦离开伊朗旅行,这些被告将面临被逮捕和引渡的风险。

这一预测在一定程度上属于战略性信息传递。它警告被指控的行动人员,即使黑客行动结束很久,起诉书仍可能持续有效。

八年后,Barati 的移交为这种压力提供了一个具体例证。他并不在最初起诉书列名的九人之中,但检察官随后将他加入扩大的案件。

这一进展并不意味着每名被指控获得国家支持的黑客如今都很可能被引渡。只要大多数人留在不愿将其移交的国家,他们仍会受到保护。

出行会带来不同的风险。目的地国家可能承认美国的请求、执行逮捕,并依据本国程序批准引渡。

Barati 的伊朗—土耳其双重国籍并未阻止黑山采取行动。当地当局表示,与 FBI 及其他美国机构的合作为逮捕他提供了行动基础。

2018 年的Mabna 起诉案也为扩大的案件奠定了事实基础。它描述了侦察、定制化网络钓鱼、伪造登录页面、凭证窃取、数据外传和商业化分发。

替代起诉书在不放弃原有理论的前提下增加了被告和指控。它将 Mabna 描述为一个有组织的服务提供者,负责将黑客与政府及私人客户联系起来。

这一框架十分重要。获得国家支持的黑客活动并不总是由在单一情报机构内部工作的、身着制服的政府雇员实施。

政府据称可能依赖研究机构、承包商、关系松散的行动人员和商业中介。这些关系在提供专业能力和合理距离的同时,也使归因更加复杂。

一场起诉必须将这种复杂网络转化为针对可识别个人的可采证据。检察官必须证明知情、意图、参与以及与具体犯罪行为的关联。

Barati 的到案让检察官有机会在法庭上完成这一点,也让辩方能够获得可能揭示调查人员如何将线上行为归因于他的证据开示材料。

结果可能加强或削弱政府的整体叙述。定罪或有充分依据的认罪答辩,将提供超出未经检验的起诉书之外的内容。

成功的辩护则可能暴露身份归因、证据收集或共谋指控中的缺口。无论结果如何,都将产生制裁和通缉令无法提供的信息。

因此,引渡是执法部门在法律程序上的胜利,但尚非对基础指控的裁决。其重要性在于,它将争议带入一个旨在检验证据的程序。

Mabna 被指控的模式融合了间谍活动与转售

检方描述了一场涉嫌将窃取的身份信息转化为战略情报和可销售访问权限的行动。

美国司法部表示,Mabna Institute 的创始人大约在 2013 年组建该组织,旨在帮助伊朗高校和研究机构非法获取外国科研资源。

按照美国司法部的说法,该组织雇佣或吸纳黑客开展侦察和入侵工作。其客户据称包括伊朗政府实体、高校和私营组织。

针对高校的行动始于公开信息。报道称,攻击者在撰写个性化消息前,会研究教授、其研究领域及已发表论文。

这种做法使每名收件人收到的钓鱼诱饵都与其相关。例如,一名教授可能会收到另一位学者表面上发出的请求,对方声称对该教授的研究感兴趣。

消息中的链接随后会将受害者带往仿冒的登录页面。检方称,在该页面输入的凭据会被记录下来,并被重复用于访问大学系统。

这项涉嫌使用的技术不需要利用未知的软件漏洞。它利用的是职业信任,以及学术身份验证流程中惯常存在的摩擦。

一旦账户被攻破,攻击者据称便可获取受许可的出版物和内部学术材料。他们还可利用可信身份接近其他目标。

据报道,被盗内容涵盖工程、医学、科学、社会科学及其他学科。这种广度表明,信息收集可能由客户需求驱动,而非服务于某一单一、狭窄的研究目标。

美国政府称,Megapaper 在伊朗境内出售被盗学术资源。Gigapaper 则据称提供了一项服务,将客户接入遭入侵的大学图书馆账户。

若获证实,这些服务补上了更简单的间谍叙事中所缺失的经济层面。该行动据称一边将访问权限变现,一边服务于与政府相关的利益。

针对私营部门的行动遵循类似逻辑,但采用了不同的切入方式。检方称,操作者先从公开来源收集员工姓名和地址,随后尝试用常见密码登录大量账户。

这种密码喷洒手法会寻找薄弱凭据,而不会对单一账户进行密集轰炸。在获得访问权限后,该组织据称复制邮箱内容,并设置自动转发。

电子邮件访问权限可能暴露合同、知识产权、客户信息、法律讨论和未来通信内容。它还可借助合法的企业身份支持新的钓鱼行动。

涉嫌受害者包括科技、咨询、金融、医疗保健、生物技术、媒体、出版、法律和工业组织。据报道,政府及国际目标包括美国政府机构、各州、联合国和 UNICEF。

扩展后的起诉书还将数名被告与归因于 Behzad Mesri 的 HBO 入侵事件联系起来。在该独立案件中,检方指控 Mesri 窃取专有数据并索要 Bitcoin 付款。

这些指控表明,Mabna 案不能被简单归结为盗取大学期刊。检方描绘的是一个可适应的网络,为不同类别目标服务于多重目的。

Barati 被指控的工作处于这一行动链条的前端。目标名单、侦察、精心设计的消息和凭据交换,将笼统目标转化为可执行的访问权限。

不过,美国政府仍须证明 Barati 明知故犯地加入了被控的共谋。仅凭类似的技术手段或职业关联,无法证明刑事责任。

完整起诉书将引导这场争议。它界定了检方必须支持的涉嫌协议、公开行为、适用法条、被告和时间范围。

引渡是一场胜利,而非完整的威慑战略

一名被告被羁押提高了海外网络行动的成本,但并未消除起诉书中所指控的网络。

除 Barati 外,另有 16 名被告仍被起诉。美国司法部已宣布,为提供其中五人下落线索的信息提供高额悬赏。

许多涉嫌操作者或许仍会避开与华盛顿密切合作的国家。这一限制使 Amir Barati 的引渡显得不同寻常,但并不意味着这种做法可以轻易复制。

此案的进展也远晚于原始起诉书所描述的高校行动。检方称,主要的学术目标攻击大致始于 2013 年,并至少持续至 2017 年 12 月。

迟来的逮捕仍可实现问责。但它几乎无法恢复多年前已经被复制、传播或使用的数据。

网络行动的变化速度也快于国际法律程序。引渡诉讼推进期间,攻击者可以更换域名、基础设施、化名、恶意软件、承包商和攻击方法。

刑事指控作为更大规模应对的一部分时效果最佳。制裁会限制金融活动,情报行动可破坏基础设施,防御改进则能减少成功入侵。

外交合作同样重要。黑山所发挥的作用显示,第三国可以将一桩未结的美国案件转化为逮捕机会。

这种合作也存在边界。引渡取决于当地法律、条约、司法裁决和政治关系,而非作为美国管辖权的自动延伸。

这类移交的罕见性,也解释了为何当局将其称为重大事件。成功移交传递出一个信号:被控操作者的出行选择,数年后仍可能带来法律风险。

不过,检方不应将羁押视为证据。美国政府必须验证数字证据、说明调查方法,并以排除合理怀疑的标准将网络行为与被告联系起来。

部分相关证据可能来自外国服务提供商或执法合作伙伴。另一些材料可能涉及政府难以在公开法庭上披露的情报来源。

时间还会带来更多挑战。证人记忆会淡化,服务会消失,基础设施会易主,历史日志也可能并不完整。

辩方还可能质疑调查人员如何将网络账户、消息、服务器和凭据与 Barati 联系起来。归因通常结合技术记录、人力情报和背景证据。

公开报道几乎没有提供 Barati 对这些指控作何回应的信息。他的答辩、法律代理、羁押状态和初步动议,将说明他会以何种程度积极抗辩。

这种不确定性应当抑制“引渡已瓦解 Mabna”的说法。美国司法部已扩大案件范围,但大多数被告仍未被美国羁押。

一次移交也不能证明起诉书能广泛威慑国家支持的黑客活动。政府可能认为被盗研究成果具有足够高的战略价值,足以接受个别操作者面临的法律风险。

更有力的说法应更为有限:国际逮捕请求可以在多年后仍具实质影响,尤其是在被告进入合作管辖区时。

对涉嫌黑客而言,这形成了长期的行动自由限制。对执法部门而言,这提供的是基于耐心的杠杆,而非即时的行动控制。

三个信号将揭示此案究竟改变了什么

下一阶段将揭示,这次引渡究竟会带来法庭证据、进一步的国际合作,还是仅仅一场象征性的胜利。

第一个信号是 Barati 的初步法庭记录。传讯程序应明确他面临的指控、其答辩、律师,以及美国政府对羁押的立场。

审前文件可能揭示检方将哪些指控直接归于他。它们也可能显示调查人员是否扣押了设备、取得了通信记录,或从外国合作伙伴获得了证据。

认罪将要求 Barati 在法庭上承认充分的事实基础。审判则会迫使美国政府提交可采纳的证据,并允许交叉询问。

撤诉或重大证据挫败将削弱更广泛的执法叙事,但不会自动推翻针对该研究所或其他被告的每一项指控。

第二个信号是 Barati 是否合作。复杂共谋案件中的被告有时会提供有关人员、基础设施、资金、客户或行动做法的信息。

目前没有公开证据表明 Barati 已同意合作。因此,任何称他将揭露更广泛网络的说法都只是推测。

如果出现合作,检方可能寻求新的指控、追回更多记录,或强化既有案件。它还可能阐明政府目标与私人销售据称如何交织。

如果未出现合作,当局就必须主要依赖已收集的证据构建案件。这将使历史数字记录的来源和完整性尤为重要。

第三个信号是,是否有更多被告进入准备执行逮捕的司法管辖区。2018 年的指控,部分目的正是让国际流动变得更危险。

Barati 的移交为该策略提供了一个可见的例子。如果其他国家执行相关请求,或另一名被告被拘留,其影响将更为显著。

10 月 1 日的移交报道证实了即时的外交成果。它并未证明这种合作能够在多大范围内复制。

各组织不应等到这些信号出现后,才重新评估身份安全。涉嫌行动通过定向消息、弱密码、被盗会话和可信账户得以成功。

高校尤其面临风险,因为开放协作是科研的核心。教师身份和出版物也为攻击者提供了丰富素材,用于构造有说服力的诱饵。

安全团队可通过抗钓鱼的多因素认证、更严格的密码控制、可疑转发警报,以及对大规模学术下载的更严密监控来降低这类风险。

他们还应将云邮箱和图书馆凭据视为高价值资产。一次有效登录可能提供比显眼恶意软件更持久的访问权限。

Amir Barati 的引渡已经值得关注,因为它结束了一名被告与审理其案件的法院之间多年的物理距离。但其更大的意义仍未明朗。

关注法庭文件、任何合作披露和进一步的国际逮捕。这些进展将显示,此案是否会成为持久的执法模式,还是一次因单次出国旅行而促成的特殊逮捕。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page