• 2022-05
  • 24
【理论研讨】王建波、陈沛文:“流量劫持”类灰黑产的刑事责任辨析
近日,随着公安机关“净网2020”专项行动的不断推进,各地公安机关打处了各种类型的网络灰黑产犯罪行为。由于目前互联网核心的发展方向及盈利模式普遍集中在数据和流量两大核心点,目前被打处的“灰黑产业”基本也是围绕着数据和流量所展开的。而其中,流量劫持产业链则是颇具互联网特质的黑色产业链之一。

近日,随着公安机关“净网2020”专项行动的不断推进,各地公安机关打处了各种类型的网络灰黑产犯罪行为。由于目前互联网核心的发展方向及盈利模式普遍集中在数据和流量两大核心点,目前被打处的“灰黑产业”基本也是围绕着数据和流量所展开的。而其中,流量劫持产业链则是颇具互联网特质的黑色产业链之一。

流量是网络企业盈利的重要要素,为了以更低的成本获得更高的访问量和推广率,部分广告商选择以不法手段劫持、误导、替换用户的正常访问流量,严重损害了相关网站的信息系统安全以及多数互联网用户的访问自主权。但由于流量劫持存在多种不同的技术模式,不同技术模式的流量劫持对于信息网络安全所产生的影响也具有显著的差别,因此对于不同类型的流量劫持该以何种罪名论处,如何准确评价流量劫持类行为的社会危害性,这些都是目前司法实践中值得深入探讨且急需解决的问题。笔者结合最近代理的相关流量劫持类黑灰产刑事案件,结合不同类型流量劫持模式的技术特征,对该类型犯罪可能涉及的刑事责任作一探讨。

// 何谓“流量劫持”?

所谓“流量劫持”,是指行为人通过某种技术手段,强制用户访问某些网站,将用户的访问流量恶意导向广告或其他的非法网站,致使用户的访问流量被诱导或劫持。相信网络用户在上网时一般都会有如下的经历:访问网站时经常会出现无论如何关闭不了的小窗广告;访问特定的网页时却被莫名其妙导航到了其他网站;在打开网页时被频繁的弹出从未打开过的广告网站,遭受莫名其妙的广告轰炸。如果你遇到过这些情形,那么毫无疑问,你成为了流量劫持的受害者。这种流量劫持的行为有些类似于有损市容的牛皮癣小广告,流量劫持的主要目的就是通过影响、操纵用户对于网站的访问行为,强令或诱导用户访问特定的网页为不法广告商的服务器引入流量、提供非法的网络推广,从而获得利益。

流量劫持与流量盗窃是完全不同的概念。所谓流量盗窃主要是通过盗用或者恶意增加用户上网流量的方式,致使原用户的上网资费增多或者运营商应收取的上网资费减少的行为,这种情形多数存在于移动互联网领域。可见流量劫持实际上与上网流量资费无任何关系,行为人的目的并不在此。

//流量劫持的典型技术类型

根据技术特征的不同,流量劫持大致可以分为域名劫持和链路劫持两种类型,前者是对域名系统进行修改从而达到劫持用户流量的目的,而后者主要通过链路来实现用户流量的强制分流。

域名劫持又可细分为DNS劫持和CDN劫持。DNS(Domain Name System)劫持是较为常见的一种以网络攻击技术为基础的流量劫持方式,即攻击者通过攻击域名解析服务器(DNS),或伪造域名解析服务器(DNS)的方法,把目标网站域名解析到错误的IP地址从而实现用户无法访问目标网站的目的或者蓄意或恶意要求用户访问指定IP地址(网站)的目的。

而CDN(Content Delivery Network)劫持则是DNS劫持的变种。通常开发者在部署网站时,会把网站部署在自己企业对应的机房内。比如著名的美团公司在北京就有若干机房。离机房近的用户,则可以快速下载到网站的内容,包括静态资源,但是对于距离机房远的用户,由于距离客观的存在,他们下载网站的内容时,速度就不那么理想了。如果远距离的用户能够就近访问一台服务器,下载内容,那么就可以很大程度上缓解线路和距离带来的问题,这样的服务器,就被称作 CDN 服务器。而将用户引导至CDN 服务器上,依然需要依赖于 DNS 服务,我们只要利用 DNS 服务,对不同地区的用户,返回不同的 IP 地址,就可以将流量导流至相应的 CDN 服务器。如果攻击者获得了对 CDN 的控制权,则可以将任意恶意内容注入到 CDN 上的文件中(或完全替换掉文件),则可能潜在地攻击所有从该 CDN 获取文件的站点。

而链路劫持是指第三方(可能是运营商、黑客)通过在用户至服务器之间,植入恶意设备或者控制网络设备的手段,侦听用户和服务器之间的数据传输,并通过技术手段控制相关的数据传输过程,以达到窃取用户重要数据(包括用户密码,用户身份数据等等)或向用户定向传输非法数据的目的。目前,链路劫持的主要流程是通过非法手段在本地运营商的服务器旁架设监听设备,对通过该运营商服务器传输的数据进行监听解析,再以伪造数据包或修改数据包的手段实现流量劫持。伪造数据包劫持的原理是抢在用户所要访问的服务器给予响应之前,给予用户虚假的响应,由于虚假的响应先于真实的响应对客户端进行应答,客户端会自动忽略真实的响应而接受虚假的响应。伪造的数据包一般分为两种,一种是http重定向即发送带有302代码的响应包,达到的效果是使客户端所要访问的网页重定向至新的网页;另一种是伪造数据包,使用户在客户端打开非访问目标的广告网页或其他非法网站。而修改数据包的原理是直接对真实的回应包进行解包修改,注入广告代码后,发送给客户端,实现的效果是广告小窗口、弹窗。

//流量劫持行为的法律规制及刑事责任评析

由于两大类典型的流量劫持技术模式存在着显著的不同,在实践中针对不同类型的流量劫持行为进行法律规制和刑事责任的认定,也应当结合不同的技术模式对于信息网络安全存在的影响进行区分处理。

1、域名劫持类行为的刑事责任——破坏计算机信息系统罪

由于DNS域名劫持的主要技术特征是通过控制并修改域名解析服务器对应的IP表单,使得原域名解析系统无法正常的进行网站域名的解析,进而致使用户无法访问被劫持的原网站,造成了域名解析系统及原网站的计算机信息系统无法正常运行。因此, DNS劫持行为,符合破坏计算机信息系统罪第一款所规定的:“对计算机信息系统的功能进行删除、修改、增加和干扰,造成计算机信息系统不能正常运行” 的情形,应当以破坏计算机信息系统罪论处。最高人民检察院第33号指导案例《李丙龙破坏计算机信息系统案》中,确认了该种认定思路,同时亦指出:“对于域名劫持的行为通常依据《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》第四条第四款的规定,结合计算机信息系统的功能和使用特点,结合网站注册用户、浏览用户等具体情况,客观的认定遭到破坏的计算机信息系统服务用户数。”

而对于CDN劫持,虽然行为人没有直接攻击DNS域名解析服务器,但行为人通过非法控制CDN服务器的方式,对于CDN服务器内部缓存的计算机信息系统数据进行了增加、删除、修改,注入了特定的广告内容或非法网站内容。因此,CDN劫持行为符合破坏计算机信息系统罪第二款所规定的:“对计算机信息系统中存储处理和传输的数据和应用程序进行删除、修改、增加的行为(该情况不强调破坏的程度和后果)”的情形,应当以破坏计算机信息系统罪论处。

2、链路劫持类行为的刑事责任——非法控制计算机信息系统罪

链路劫持的主要技术特征是通过链路上运营商的专属网关劫持用户流量,其行为人通常是不同电信运营商内部的员工与技术人员。相关人员通过在运营商内部的专属网关处架接旁路服务器和码流交换机,以实现对于网络链路上的访问行为的监听,并达到控制目标网络链路的目的。然后,行为人通过中断访问、虚假响应或者替换页面等方式,实现在用户客户端进行广告弹窗或者在用户目标网站页面弹出广告浮窗或者替换用户的访问页面,以实现虚假广告的投放和非法网站的导流之目的。

但在链路劫持的全过程中,行为人并不存在对于终端服务器的破坏,并未致使用户端及网站服务器不能正常使用的情形。同时,行为人也并未像CDN劫持一样修改其他系统服务器的数据和应用程序。链路劫持的整个技术节点都是建立在对于网络链路的控制基础上,在用户客户端与广告商服务器数据交互的过程中,对于用户拟访问网站的请求进行虚假的响应,或者对于服务器返回运营商的数据包进行添加虚假广告信息或非法网站信息,进而使得用户在无意识的情形下,在本地客户端解析到了虚假广告信息或非法网站信息。该种行为,行为人主观上系为了获取网络链路的控制权,客观上利用对于网络链路的控制权违背用户意志在用户端非法的打开了广告页面或非法网站,本质上侵害了用户对计算机系统及相关信息的管理权与控制权。

同时,需要注意的是,以伪造TCP数据包或在原TCP数据包中增加非法广告信息的行为,虽然增加了向用户定向传输的数据内容,但该种行为并不属于破坏计算机信息系统罪第二款所规定的对于计算机信息系统中存储、处理和传输的数据和应用程序进行删除、修改、增加的行为。破坏计算机信息系统罪该条所针对的犯罪对象是特定的数据或者应用程序,需要实现的犯罪结果是对于数据或应用程序的增加、删除、修改。而数据实际上是由信息和数据冗余所组成的,结合最高人民检察院第34号指导案例《李骏杰等破坏计算机信息系统案》、(2016)渝05刑终261号《李洪贵买卖国家机关证件罪、破坏计算机信息系统罪案》及(2014)闽刑终字第253号《曾上仕破坏计算机信息系统罪案》等相关案例的裁判要旨,破坏计算机信息系统罪中对于计算机信息系统内储存、处理、传输的数据进行增加、删除、修改的,需要影响相关数据所记载、传递的信息内容的变化。而链路劫持过程中,对于整个链路上所传输的数据本身,行为人并未做任何的变动,而是在控制了网络链路的基础上,在未经用户请求的情况下,向用户强制传输广告或非法网站数据。简而言之,破坏计算机信息系统罪所要求的对于传输数据的增加,不同于该种情形下增加向特定计算机信息系统所传输的数据,核心区别技术行为是否会引起对原数据本身记载、传递的信息内容的变化。因此,该种链路劫持的行为,以非法控制计算机信息系统罪论处更为适宜。由于两大类典型的流量劫持技术模式存在着显著的不同,在实践中针对不同类型的流量劫持行为进行法律规制和刑事责任的认定,也应当结合不同的技术模式对于信息网络安全存在的影响进行区分处理。

结语

由于网络技术飞速发展与立法普遍滞后之间不可调和的矛盾,对于新类型的信息网络犯罪行为的定性和追责,必须建立在充分评价相关犯罪行为技术特征的行为本质的基础上,进而明确相关犯罪行为的核心的非法技术节点。同时,需要利用刑法解释学的方法,准确评价相关计算机网络犯罪的构成要件的合理内涵与外延,进而明确立法本意。这样才能将罪刑法定、罪责刑相适应、主客观相统一等刑法基本原则更好的体现在对于网络灰黑产的打击过程中,实现打击网络灰黑产与维护互联网行业创新行为之间的统一。


作者|靖霖刑事律师机构副主席、浙江靖霖律师事务所副主任 王建波;靖霖刑事律师机构、网络犯罪研究与辩护部主任 陈沛文

相关律师介绍
陈沛文
陈沛文
上海靖予霖律师事务所 高级合伙人
网络犯罪研究与辩护部主任
靖霖疑难案件指导委员会秘书长
靖霖业务指导委员会副主任
核心专长:⽹络犯罪辩护与⻛险防范数据犯罪与数据合规区块链犯罪与合规刑事控告与涉刑资产处置企业与企业家刑事⻛险防范及刑事合规⾦融犯罪辩护与⻛险防范
相关案例更多 
黄某某非法吸收公众存款案
  • 黄某某非法吸收公众存款案
  • 【案件概况】由葛某实际控制的中新房东方控股公司于2015年9月以承债方式,收购了上海心茗金融信息服务有限公司90%的股份,由心茗公司公开向社会吸收资金,用于中新房公司的运营。随后,葛某又成立了中合商业保理有限公司并担任法人,将中合保理作为心茗公司与中新房公司进行融资的资金监管方和资产匹配方。2016年3月2日,葛某考虑到中合保理与中新房公司法人同为其本人,不利于心茗公司的融资,故指令其助理黄某某作为中合保理公司的挂名法人。黄某某领取固定工资,平时主要工作为安排葛某出行及按照指示与客户对接。2017年10月,心茗公司兑付不能,按照葛某的要求,黄某某以“副总”的身份出面安抚投资人、协商兑付方案。11月3日,黄某某在与投资人会议协商后被扭送至公安机关,本案案发。
2022-05-18
了解更多 
严某某非法吸收公众存款案
  • 严某某非法吸收公众存款案
  • 【案件概况】杭州小算盘实业有限公司开发的“小算盘金服”平台,系为出借人和借款人搭建的信贷撮合平台。小算盘公司在平台上发布投资理财信息,吸引出借人在平台上购买理财产品,出借人充值至小算盘公司在第三方支付机构开立的账户或银行存管账户,借款人将募集资金提现使用后,将资金还款杭州小算盘实业有限公司。王某某、严某某于2015年5月收购小算盘实业有限公司并实际控制该公司。李某某于2015年8月入职杭州小算盘实业有限公司任营销总监,后任该公司法人代表、CEO。李某某明知杭州小算盘实业有限公司系富来森有限公司法人代表王某某实际控制的情况下,使用湖州融盛资产管理有限公司、杭州百得胜欧贸易有限公司等富兰富莱森关联企业为借款人协助实际控制人王某某、严某某在“小算盘金融”平台发布标的向出借人借款。同时李某某使用湖州融盛资产管理有限公司、丽水元通汽车租赁有限等十家非富来森关联企业为借款人在“小算盘”金融平台发布标的向出借人借款。在李某某负责经营阶段,“小算盘金融”平台共计收到出借人充值金额54766544.73元人民币,截至目前净流出到上述16个借款人二23868096.67元人民币。李某某于2017年6月以其担任法人代表的上海软林金融信息服务有限公司与施某某签订《股权转让协议》,以2350万元人民币出让杭州小算盘实业有限公司100%股权,并使用股权转让款填补其经营期间产生的资金缺口。
2022-05-18
了解更多 
魔蝎科技侵犯公民个人信息案
  • 魔蝎科技侵犯公民个人信息案
  • 【案件概况】魔蝎科技的爬虫程序即代替用户进入其个人账户,利用各类爬虫技术,爬取(复制)上述企、事业单位网站上贷款用户本人账户内的通话记录、社保、公积金等各类数据,并按与用户的约定提供给网贷平台用于判断用户的资信情况,并从网贷平台获取每笔0.1元至0.3元不等的费用。截至2019年9月案发时,以明文形式非法保存的个人贷款用户各类账号和密码条数多达2000万余条。
2022-05-18
了解更多 
戈某某提供侵入、控制计算机信息系统程序、工具案
  • 戈某某提供侵入、控制计算机信息系统程序、工具案
  • 【案件概况】戈某某自行研发某VPN软件,并向他人出租、出售,收取相应费用。至案发时,经统计其支付宝等流水约为100万元。后公安机关以提供侵入、控制计算机信息系统工具、程序罪立案侦查。
2022-05-18
了解更多 
王某某帮助信息网络犯罪活动案
  • 王某某帮助信息网络犯罪活动案
  • 【案件概况】2020年10月,沈某某受李某所托与沈某妻子王某某共同办理了六张银行卡,并将六张银行卡交由犯罪嫌疑人李某使用,未履行保管义务,致上述银行卡被用于电信网络诈骗。经查,沈某某名下三张银行卡总流水共计824余万元,王某某名下的三张银行卡总流水共计1224余万元。其中其名下尾号为4471的农业银行卡全国串并案1起,涉案金额3999元。
2022-05-18
了解更多 
葛某某非法获取计算机信息系统数据案
  • 葛某某非法获取计算机信息系统数据案
  • 【案件概况】2017年底,潘某某、季某通过网上认识,先后合作开设“土豆”、“芒果云”接码平台,由季某负责写网站代码,潘某某负责营销、推广业务,“土豆”(“橙子”)、“芒果云”平台通过收取注册会员预存款,并向注册会员提供由卡商接入平台的不特定手机号、手机验证码服务,并以每条验证码0.06-0.1元不等的价格,在预存款中扣除的方式进行盈利。葛某某某以“土豆”(“橙子”)、“芒果云”接码平台普通注册会员身份,向平台事先存入资金、非法获取手机号、验证码口令等数据资源,用于注册各类网络账号出售。葛某某某在“土豆”(“橙子”)接码平台充值支付手机号、短信验证码数据资源费用46110元,获取手机号、短信验证码用于注册网络账号出售后获利约7万元。
2022-05-18
了解更多 
相关文章更多 
时空·行为·后果 —— 对重大责任事故罪客观要件三要素的思考
  • 时空·行为·后果 —— 对重大责任事故罪客观要件三要素的思考
  • 本文以重大责任事故罪客观要件三要素出发,分析此罪对时空、行为、后果的本质要求,以期为司法实践提供些许参考。
2022-07-25
了解更多 
出海企业刑事合规(五): 美国法中窃取商业秘密罪的特殊要件
  • 出海企业刑事合规(五): 美国法中窃取商业秘密罪的特殊要件
  • 本文将具体分析美国法对“涉案商业秘密与州际贸易或外国商业的产品或服务有关”这一要件。
2022-07-18
了解更多 
徐宗新、陈沛文:网络犯罪辩护的内功心法 —— 读《网络刑法原理》有感
  • 徐宗新、陈沛文:网络犯罪辩护的内功心法 —— 读《网络刑法原理》有感
  • 《网络刑法原理》充分结合了刑法理论与实践,立足于网络犯罪的特性,深度剖析了网络刑法的理解与适用。对于网络犯罪的刑事辩护实务具有较高的参考与借鉴价值,值得深入阅读与学习。
2022-07-14
了解更多 
徐宗新、洪凌啸:大辩护与小辩护 —— 读赵运恒大律师新著《大辩护》有感
  • 徐宗新、洪凌啸:大辩护与小辩护 —— 读赵运恒大律师新著《大辩护》有感
  • 《大辩护,我和我的刑辩故事》是一本刑辩工作指导书,又是一本经典案例集,还是一场精彩故事会,读起来津津有味,让我们深受启发,奉上一篇读后感。
2022-07-14
了解更多 
出海企业刑事合规(四): 美国法对窃取商业秘密罪心理要件的认定
  • 出海企业刑事合规(四): 美国法对窃取商业秘密罪心理要件的认定
  • 在《出海企业刑事合规(一):美国法中的“窃取商业秘密罪”——立法简介》中,笔者结合海能达案的基本情况介绍了美国法对商业秘密保护和“窃取商业秘密罪”的相关立法,总结出“窃取商业秘密罪”的核心要件(element of an offense),本文将具体分析美国法如何认定窃取商业秘密罪的心理要件,即“行为人蓄意或明知”。
2022-07-11
了解更多 
出海企业刑事合规(三):美国法对窃取商业秘密行为的认定
  • 出海企业刑事合规(三):美国法对窃取商业秘密行为的认定
  • 窃取商业秘密罪的第一类行为包括窃取、诈骗、藏匿等,该类行为本身便具有明显的不法特征,因此对于此类行为的认定重点在于客观事实。需要指出,如之前商业秘密的定义中提到,商业秘密的本质是信息,其载体可能是有形的亦可能是无形的。
2022-07-11
了解更多 
 客服热线

微信公众号