美眾院報告:中資電信商撤照後仍營運
美國眾議院美中戰略競爭特別委員會(Select Committee on the CCP)週二(8月4日)發布跨黨派調查報告,揭露中國三大國有電信商雖已遭拒絕或撤銷電信授權,卻仍利用監管漏洞,深度介入美國關鍵通訊基礎設施。
這份49頁的報告名為《怪奇網事:中共控制的基礎設施對美國通訊骨幹的威脅》(Stranger Pings: The Threat of CCP-Controlled Infrastructure in the U.S. Communications Backbone),其名稱呼應了知名美劇《怪奇物語》(Stranger Things)。
經過數月調查,委員會指出,儘管美國聯邦傳播委員會(FCC)已拒絕或撤銷中國電信、中國移動及中國聯通美國子公司的電信授權,但目前的法律僅能禁止這些中資電信商銷售受監管的零售服務,卻未能強制其移除實體設備或終止網路連結。
委員會主席穆勒納爾(John Moolenaar)表示:「中國電信公司的美國子公司受制於中共,對我們所有人都構成威脅。」
他強調:「他們要求美國客戶承諾依照中共法律審查資訊,並毒害我們所依賴的國內網路基礎設施。這一切使我們容易遭受來自美國最大對手所發動的新一波國家支持網路攻擊。」
撤照不等於撤網
法規存監管漏洞
調查指出,FCC先前雖已拒絕或撤銷三家公司的《通訊法》第214條授權,限制其提供受該制度監管的電信服務。然而,第214條本質上是服務授權工具,並不能強制企業移除硬體、退出數據中心或終止網路互連。
報告將此比喻為一家運輸公司失去公共承運執照後,「仍完全擁有實體倉庫,卡車停在裡面,引擎仍在怠速運轉,並可繼續自由使用同一批資產,承接不受管制的私人物流合約」。
三家公司隨後將業務轉向IP傳輸、數據中心託管、企業網路及系統整合等較少受第214條監管的領域,持續在美國關鍵網路節點營運。
中國電信美洲公司(China Telecom Americas)在全美7個都會區保留10個活躍網路服務提供點(PoP),包括阿什本、芝加哥、洛杉磯、紐約及聖荷西。中國移動國際美國公司(China Mobile International USA)則有39筆美國PoP紀錄,分布於27座數據中心及互連設施,總網路容量最高可達1,380 Gbps。
中國聯通美洲公司(China Unicom Americas Operations)也在阿什本、芝加哥、達拉斯、洛杉磯、邁阿密、紐約及西雅圖等地保留數據中心設備、機櫃、電力配置及跨接線路,並與美國主要骨幹網路供應商保持互連。
合規官員坦言:
無法保證母公司守法
調查透過宣誓證詞與內部文件發現,這些美國子公司並非真正獨立運作。核心路由、服務開通、客戶資訊、故障排除及合規系統,仍在不同程度上依賴位於中國或香港的母公司及關聯公司。
在一場關鍵的面談中,一名中國聯通子公司的合規官員坦承:「我們無法保證關聯公司,特別是中國聯通國際(CUG),會遵守美國法律。」
此外,中國聯通美洲公司在與美企簽署的合約中加入強制性的「可接受使用政策」(AUP),禁止客戶傳播違反中國法律的政治新聞、違反中國國家安全法律的訊息,或違反「社會秩序和社會穩定」的訊息。
穆勒納爾直言:「我們必須將這些子公司從美國國內基礎設施中剔除,以保護美國人民。」
逾10.8萬次劫持事件
「鹽颱風」關聯浮現
在技術層面,報告揭露一項引人關注的統計。2018年1月至2025年5月底,委員會記錄到逾10.8萬次可信度高的「邊界閘道器協定」(BGP)劫持事件,涉及至少477個美國網路。這些異常可能使美國流量被導入中國大陸及香港相關網路,面臨遭監控、複製或篡改的風險。
報告將BGP劫持比喻為在高速公路上設置虛假改道標誌。數據一旦被導入異常路徑,可能遭到複製、監控或儲存,再被轉送至原本目的地,而用戶通常難以察覺。
委員會強調,並非所有事件都是蓄意攻擊,部分可能源於設定錯誤或管理不善。不過,報告發現,部分異常路由活動在時間上與中共支持的網路攻擊重疊。
以「鹽颱風」為例,2024年9月22至25日,中國移動國際的網路至少192次出現在通往58個攻擊伺服器的有效路由路徑中。報告認為,這種結構性風險可能為北京提供長期、缺乏監督的被動監視機會。
推動跨黨派立法
補強安全「漏洞」
委員會民主黨首席成員肯納(Ro Khanna)指出,鑑於中共近期的網攻活動,這份報告突顯了「持續監督在美國營運、與中共有關聯的電信公司至關重要」。他呼籲國會確保負責保護通訊網路的機構擁有足夠資源,以因應潛在威脅。
針對上述安全缺口,委員會提出六項政策建議,包括:
1. 禁止高風險企業使用概括性第214條授權,並限制其與美國電信商互連。
2. 賦予政府處理撤照後殘留設備及網路的權力。
3. 將數據中心租賃、IP傳輸及遠端管理等私人合約納入國安審查。
4. 完善FCC「涵蓋清單」並資助高風險設備的「拆除與更換」。
5. 與盟國建立共同的BGP路由安全標準。
6. 在設備移除或風險緩解前,強制保存日誌、監測異常並保留紀錄。◇











