• 2022-05
  • 25
陈沛文、黄双双:关于“接码平台批量注册账号”已决案例评析(二)
上篇提到,全国和江苏省的首例“通过接码平台批量注册账号”的案例,只针对接码平台“批量注册”的软件程序进行了评价,并均以提供专门用于侵入、非法控制计算机信息系统的程序、工具罪进行定罪处罚。我国其他地区的法院认为,对于这类案件中的验证码,账号等信息,也应当进行刑法评价,并且通常以非法获取计算机信息系统数据罪,对涉案行为定罪处罚。但是,笔者团队认为,非法获取计算机信息系统数据罪作为近年来炙手可热,甚至有逐渐成为计算机犯罪类“口袋罪”地位的罪名,却在这类案件中的适用上呈现出张冠李戴、生搬硬套的尴尬局面。

image.png

上篇提到,全国和江苏省的首例“通过接码平台批量注册账号”的案例,只针对接码平台“批量注册”的软件程序进行了评价,并均以提供专门用于侵入、非法控制计算机信息系统的程序、工具罪进行定罪处罚。我国其他地区的法院认为,对于这类案件中的验证码,账号等信息,也应当进行刑法评价,并且通常以非法获取计算机信息系统数据罪,对涉案行为定罪处罚。但是,笔者团队认为,非法获取计算机信息系统数据罪作为近年来炙手可热,甚至有逐渐成为计算机犯罪类“口袋罪”地位的罪名,却在这类案件中的适用上呈现出张冠李戴、生搬硬套的尴尬局面。

判例三:(2020)苏13刑终23号

image.png

实体问题

1、验证码=数据?

数据与信息是两个不同概念,简单理解,数据是信息的具体表现形式,是信息的载体,信息需要经过数据化处理,转变成系统内的数据才能存储和运输,以公式化的语言表达“数据=信息+数据冗余”。

所谓信息,指的是数据中的可视化内容,以芒果TV平台近期热播的综艺节目《乘风破浪的姐姐》第一期视频为例,该视频的“信息”就是观众所看到的视频内容。此时该期视频若以数据形式存在,则指的是储存在芒果TV系统后台的一串,由冗余的计算机语言、文字、代码、字符等构成的内容。

结合本案,验证码系用于注册账号的可视化的注册验证信息,而非数字化的文本信息记忆处理、加工过程中冗余的计算机语言、代码、字符等,即涉案的验证码不属于数据。

再者,倘若认定验证码属于数据,还需要解决验证码的权属问题。举一例明之,手机登陆支付宝时,支付宝向手机发送的验证码,其权属应归于支付宝,还是应归于用户?显然,验证码的权属难以界定,其无明确的权属主体,不符合数据的特征,不属于数据。

2、验证码=身份认证信息?

《最高人民法院、最高人民检察院关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》第一条规定非法获取计算机信息系统数据或者非法控制计算机信息系统,具有下列情形之一的,应当认定为刑法第二百八十五条第二款规定的“情节严重”:(一)获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上的;(二)获取第(一)项以外的身份认证信息五百组以上的;(三)非法控制计算机信息系统二十台以上的;(四)违法所得五千元以上或者造成经济损失一万元以上的;(五)其他情节严重的情形。

绝大多数的公诉观点认为,验证码系《解释》第一条第二款规定,其他身份认证信息。但是,从信息网络安全角度看,所谓的身份认证是指,用户要向系统证明访问系统的是他所声称的特定的用户。常见的身份认证的方法有4种,如口令、密码;USB Key,通行证;用户生物特征(如指纹、DNA、声音等)以及用户行为特征(如手写签字)。因此,从身份认证信息的功能角度看,其必须具有识别特定的人作用。在“批量注册账号”案件中,验证码的作用在于区分判断访问平台并使用平台功能的主体是“计算机”还是“人类”,而不是判断访问系统的主体是否是特定的注册用户。因此,其不具与动态口令(动态密码)相仿的有身份认证的功能。相反的是,在“批量注册账号”案件中,只有先行获取验证码,才能够实现成为平台的特定用户的目的。因此,验证码也不属于身份认证信息。

3、实时验证码技术亦非计算机信息系统的安全保护措施。

如前所述,验证码的作用在于区分判断访问平台并使用平台功能的主体是“计算机”还是“人类”,当前被普遍应用于各大网站、APP,来防止计算机的登录、灌水、刷票等行为。因此从本质上看,验证码技术仅是一项识别人机用户的计算机程序功能,并不具有拦截DDOS攻击、域名劫持等对计算机信息系统的攻击行为,不是计算机信息系统的安全防护措施。

4、本案中的接码软件、平台不具有侵入或与侵入相类似的技术功能,而仅能够接收相应的验证码信息,不能取得相应计算机信息系统的数据。

最高人民检察院第36号案例(卫某某非法获取计算机信息系统数据案)明确了,“非法侵入”的实质内涵是违背他人意愿进入他人计算机信息系统,既包括采取技术手段进入,也包括未征得他人同意或者授权进入。很明显,“侵入”取决于一个人是否虚拟地进入他人的计算机信息系统。

而就涉案软件和平台的功能而言,仅仅是对人类申请手机验证码行为的模仿,系模拟人机交互的过程,并未突破或绕过任何计算机信息系统的安全保护措施,进入计算机信息系统。这与通常具有侵入计算机信息系统,或者通过非法手段取得技术信息的“木马程序”、“后门软件”、“键盘跟踪技术”、“攻击病毒”、“开放端口”、“钓鱼软件”等恶意的计算机程序具有显著的差异。

根据案情,个人用户通过手机号,向百度糯米平台发送会员账号注册申请,则平台的注册程序自动向这些手机号发送验证码。此时,验证码是百度糯米平台根据提前设定的程序自动、自愿发送给申请注册的用户,并未违背平台的意愿,更不是“非法侵入”平台的行为。

5、涉案接码软件和平台接收验证码不同于“获取”,单纯取得信息而未复制数据的行为不属于“获取”。

根据通行的国际标准,ISO/IEC 27037:2012《信息技术-安全技术-电子数据识别、收集、获取和保存指南》中对“获取”的概念界定,所谓“获取(acquisition)”是指“在特定的数据集合中进行数据副本创建的过程(process of creating a copy of data within a defined set)”;同时对于该条款的注释亦明确“获取的内容是对于拟获取的数据信息的备份(The product of an acquisition is a potential digitai evidence copy)”。可见,“获取”的技术含义应当是获取者在主观意志的支配下对于既有数据的复制行为。

而本案中接码软件和平台的功能仅仅局限于取得验证码信息,而不具有复制、下载计算机信息系统数据的功能,不能等同于“获取”。因此,本案中平台既没有“侵入”行为也没有“获取”行为,不具备非法获取计算机信息系统数据罪的法定构成要件。

综上,笔者认为,本案错误地认定了“久码平台”所得到的验证码是属于数据,且是属于百度糯米的数据,也错误地判定了实时验证码技术的功能属性,更未将“获取”行为的计算机程序属性进行厘清。将本案定性为非法获取计算机信息系统数据罪尚有不妥,值得商榷。

判例四:(2020)豫0703刑初26号刑事判决书

image.png

实体问题:

1、“修改注册时的 IP 地址,避开腾讯注册系统封号风险”实质上是属于使用代理IP的行为,其主要目的是为了避免登陆行为被错误识别为恶意攻击,不属于“侵入”计算机信息系统。

最高人民检察院第36号案例(卫某某非法获取计算机信息系统数据案)明确了,“非法侵入”的实质内涵是违背他人意愿进入他人计算机信息系统,既包括采取技术手段进入,也包括未征得他人同意或者授权进入。很明显,“侵入”取决于一个人是否虚拟地进入他人的计算机信息系统。

首先,使用代理IP本身并不违法。代理IP服务系《电信业务分类目录》的B13国内互联网虚拟专用网业务(IP-VPN)的衍生业务,该业务的存在具有合法的行业基础。同时,代理IP的使用也是互联网行业获取信息的通用解决方案,诸如百度、腾讯、阿里巴巴等互联网企业,都存在使用代理IP的情况。因此衍生出了专门从事代理行业的企业,开发了许多产品,例如芝麻代理、飞猪IP等。

其次,互联网行业使用代理IP进行登陆访问的主要目的,是为了避免单一IP地址多次重复登陆的行为被服务器错误识别为网络攻击,进而触发服务器内部的保护措施,对相关IP地址进行封禁。

由于爬虫程序自动化访问的特点,当超过服务器承载量的爬虫对同一服务器进行访问时,会大量占据服务器的流量,进而影响正常用户的访问体验。因此,不少网站设计了相应的反爬虫程序,其目的在于避免短时间内爬虫机器人对于服务器流量的挤占,进而对于超量访问的IP地址进行封禁。

但由于这种反爬虫程序仅仅是在计算机信息系统登入之初进行IP地址的识别,规避反爬虫机制所带来的效果无非是让服务器将机器人识别为用户个人,而不具备任何“侵入”计算机信息系统的功能。因此,这种更换IP地址的模式,实质上不会影响第三方网站的权益,不具有任何意义上的不法性。

笔者以代理IP为关键词在百度中进行搜索,搜索结果显示,有许多专门从事代理IP业务的企业(如芝麻代理、飞猪IP、万变IP、uuhtpp等)相关企业均提供代理IP的服务。同时,点击查看相关代理IP企业的合作商户,可见包括百度、知乎、抖音、阿里巴巴在内的诸多知名互联网企业,均是相关代理IP企业的客户或合作方。可以证实通过代理IP技术进行站点访问,是为了避免单一IP重复访问被错误识别为网络攻击。

胡某使用涉案“小果”软件修改注册时的 IP 地址,是为了避免注册行为被识别为攻击腾讯网站的行为。且腾讯网站开启IP识别,本质是为了防止短时间内爬虫机器人对于服务器流量的挤占,进而对于超量访问的IP地址进行封禁。根据案情,胡某通过购买的验证码,使用“小果软件”访问腾讯公司的注册程序,而QQ号码是腾讯平台根据提前设定的程序自动、自愿发送给申请注册的用户,因此涉案批量注册QQ号的行为也未违背平台的意愿,更不是“非法侵入”平台的行为。

2、QQ号码不是数据而是数字标识。

根据腾讯公司公示的《QQ号码规则》第二条【QQ号码的性质】规定,QQ号码是腾讯按照本规则授权注册用户用于登录、使用腾讯的软件或服务的数字标识。

如前所述,“数据=信息+数据冗余”。信息指的是数据中的可视化内容。很明显,QQ号码不具备数据的特征,且腾讯公司已经明确了QQ号码的属性,QQ号码并不属于数据。

3、涉案批量注册的行为不应当被评价位“获取”,单纯取得信息而未复制数据的行为不属于“获取”。

根据通行的国际标准,ISO/IEC 27037:2012《信息技术-安全技术-电子数据识别、收集、获取和保存指南》中对“获取”的概念界定,所谓“获取(acquisition)”是指“在特定的数据集合中进行数据副本创建的过程(process of creating a copy of data within a defined set)”;同时对于该条款的注释亦明确“获取的内容是对于拟获取的数据信息的备份(The product of an acquisition is a potential digitai evidence copy)”。可见,“获取”的技术含义应当是获取者在主观意志的支配下对于既有数据的复制行为。

而本案中小果软件的功能就是使用代理IP批量获得QQ号数字标识,而不具有复制、下载计算机信息系统数据的功能,不能等同于“获取”。因此,本案中平台既没有“侵入”行为也没有“获取”行为,不具备非法获取计算机信息系统数据罪的法定构成要件。

综上,笔者认为,本案错误认定胡某使用的代理IP技术是非法获取计算机信息系统数据罪中的“侵入”行为,也错误认定了QQ号的属性,更未将“获取”行为的计算机程序属性进行理清。将本案定性为非法获取计算机信息系统数据罪尚有不妥,值得商榷。

image.png

上述两个案例,笔者团队集中讨论了4个问题,即什么是“数据”,什么是《解释》规定的“身份认证信息”,什么是“侵入”行为,什么是“获取”行为。要判定一个行为是否涉嫌构成非法获取计算机信息系统数据罪,必然要评价涉案行为是否满足上述四项构罪要素。很显然,在“批量注册账号”案件中,仅上述两个案例,在四个构罪要素上都存在一定的“类推”适用问题。笔者团队认为,计算机类犯罪罪名虽然有限,但罪名规制范畴也是界限分明。司法实践中对于“批量注册账号”类案件,却出现了以不同罪名评价同类行为的问题,本就反应出该类案件的刑法评价存在实践争议。笔者团队认为,司法机关虽然以严厉打击计算机犯罪行为的初衷,但在具体案件中也不能为了定罪而“类推”适用某一罪名进行定罪处罚。


作者:上海靖予霖律师事务所、网络犯罪研究与辩护部主任 陈沛文;靖霖绍兴所、专职律师 黄双双

相关律师介绍
陈沛文
陈沛文
上海靖予霖律师事务所 高级合伙人
网络犯罪研究与辩护部主任
靖霖疑难案件指导委员会秘书长
靖霖业务指导委员会副主任
核心专长:⽹络犯罪辩护与⻛险防范数据犯罪与数据合规区块链犯罪与合规刑事控告与涉刑资产处置企业与企业家刑事⻛险防范及刑事合规⾦融犯罪辩护与⻛险防范
相关案例更多 
黄某某非法吸收公众存款案
  • 黄某某非法吸收公众存款案
  • 【案件概况】由葛某实际控制的中新房东方控股公司于2015年9月以承债方式,收购了上海心茗金融信息服务有限公司90%的股份,由心茗公司公开向社会吸收资金,用于中新房公司的运营。随后,葛某又成立了中合商业保理有限公司并担任法人,将中合保理作为心茗公司与中新房公司进行融资的资金监管方和资产匹配方。2016年3月2日,葛某考虑到中合保理与中新房公司法人同为其本人,不利于心茗公司的融资,故指令其助理黄某某作为中合保理公司的挂名法人。黄某某领取固定工资,平时主要工作为安排葛某出行及按照指示与客户对接。2017年10月,心茗公司兑付不能,按照葛某的要求,黄某某以“副总”的身份出面安抚投资人、协商兑付方案。11月3日,黄某某在与投资人会议协商后被扭送至公安机关,本案案发。
2022-05-18
了解更多 
严某某非法吸收公众存款案
  • 严某某非法吸收公众存款案
  • 【案件概况】杭州小算盘实业有限公司开发的“小算盘金服”平台,系为出借人和借款人搭建的信贷撮合平台。小算盘公司在平台上发布投资理财信息,吸引出借人在平台上购买理财产品,出借人充值至小算盘公司在第三方支付机构开立的账户或银行存管账户,借款人将募集资金提现使用后,将资金还款杭州小算盘实业有限公司。王某某、严某某于2015年5月收购小算盘实业有限公司并实际控制该公司。李某某于2015年8月入职杭州小算盘实业有限公司任营销总监,后任该公司法人代表、CEO。李某某明知杭州小算盘实业有限公司系富来森有限公司法人代表王某某实际控制的情况下,使用湖州融盛资产管理有限公司、杭州百得胜欧贸易有限公司等富兰富莱森关联企业为借款人协助实际控制人王某某、严某某在“小算盘金融”平台发布标的向出借人借款。同时李某某使用湖州融盛资产管理有限公司、丽水元通汽车租赁有限等十家非富来森关联企业为借款人在“小算盘”金融平台发布标的向出借人借款。在李某某负责经营阶段,“小算盘金融”平台共计收到出借人充值金额54766544.73元人民币,截至目前净流出到上述16个借款人二23868096.67元人民币。李某某于2017年6月以其担任法人代表的上海软林金融信息服务有限公司与施某某签订《股权转让协议》,以2350万元人民币出让杭州小算盘实业有限公司100%股权,并使用股权转让款填补其经营期间产生的资金缺口。
2022-05-18
了解更多 
魔蝎科技侵犯公民个人信息案
  • 魔蝎科技侵犯公民个人信息案
  • 【案件概况】魔蝎科技的爬虫程序即代替用户进入其个人账户,利用各类爬虫技术,爬取(复制)上述企、事业单位网站上贷款用户本人账户内的通话记录、社保、公积金等各类数据,并按与用户的约定提供给网贷平台用于判断用户的资信情况,并从网贷平台获取每笔0.1元至0.3元不等的费用。截至2019年9月案发时,以明文形式非法保存的个人贷款用户各类账号和密码条数多达2000万余条。
2022-05-18
了解更多 
戈某某提供侵入、控制计算机信息系统程序、工具案
  • 戈某某提供侵入、控制计算机信息系统程序、工具案
  • 【案件概况】戈某某自行研发某VPN软件,并向他人出租、出售,收取相应费用。至案发时,经统计其支付宝等流水约为100万元。后公安机关以提供侵入、控制计算机信息系统工具、程序罪立案侦查。
2022-05-18
了解更多 
王某某帮助信息网络犯罪活动案
  • 王某某帮助信息网络犯罪活动案
  • 【案件概况】2020年10月,沈某某受李某所托与沈某妻子王某某共同办理了六张银行卡,并将六张银行卡交由犯罪嫌疑人李某使用,未履行保管义务,致上述银行卡被用于电信网络诈骗。经查,沈某某名下三张银行卡总流水共计824余万元,王某某名下的三张银行卡总流水共计1224余万元。其中其名下尾号为4471的农业银行卡全国串并案1起,涉案金额3999元。
2022-05-18
了解更多 
葛某某非法获取计算机信息系统数据案
  • 葛某某非法获取计算机信息系统数据案
  • 【案件概况】2017年底,潘某某、季某通过网上认识,先后合作开设“土豆”、“芒果云”接码平台,由季某负责写网站代码,潘某某负责营销、推广业务,“土豆”(“橙子”)、“芒果云”平台通过收取注册会员预存款,并向注册会员提供由卡商接入平台的不特定手机号、手机验证码服务,并以每条验证码0.06-0.1元不等的价格,在预存款中扣除的方式进行盈利。葛某某某以“土豆”(“橙子”)、“芒果云”接码平台普通注册会员身份,向平台事先存入资金、非法获取手机号、验证码口令等数据资源,用于注册各类网络账号出售。葛某某某在“土豆”(“橙子”)接码平台充值支付手机号、短信验证码数据资源费用46110元,获取手机号、短信验证码用于注册网络账号出售后获利约7万元。
2022-05-18
了解更多 
相关文章更多 
时空·行为·后果 —— 对重大责任事故罪客观要件三要素的思考
  • 时空·行为·后果 —— 对重大责任事故罪客观要件三要素的思考
  • 本文以重大责任事故罪客观要件三要素出发,分析此罪对时空、行为、后果的本质要求,以期为司法实践提供些许参考。
2022-07-25
了解更多 
出海企业刑事合规(五): 美国法中窃取商业秘密罪的特殊要件
  • 出海企业刑事合规(五): 美国法中窃取商业秘密罪的特殊要件
  • 本文将具体分析美国法对“涉案商业秘密与州际贸易或外国商业的产品或服务有关”这一要件。
2022-07-18
了解更多 
徐宗新、陈沛文:网络犯罪辩护的内功心法 —— 读《网络刑法原理》有感
  • 徐宗新、陈沛文:网络犯罪辩护的内功心法 —— 读《网络刑法原理》有感
  • 《网络刑法原理》充分结合了刑法理论与实践,立足于网络犯罪的特性,深度剖析了网络刑法的理解与适用。对于网络犯罪的刑事辩护实务具有较高的参考与借鉴价值,值得深入阅读与学习。
2022-07-14
了解更多 
徐宗新、洪凌啸:大辩护与小辩护 —— 读赵运恒大律师新著《大辩护》有感
  • 徐宗新、洪凌啸:大辩护与小辩护 —— 读赵运恒大律师新著《大辩护》有感
  • 《大辩护,我和我的刑辩故事》是一本刑辩工作指导书,又是一本经典案例集,还是一场精彩故事会,读起来津津有味,让我们深受启发,奉上一篇读后感。
2022-07-14
了解更多 
出海企业刑事合规(四): 美国法对窃取商业秘密罪心理要件的认定
  • 出海企业刑事合规(四): 美国法对窃取商业秘密罪心理要件的认定
  • 在《出海企业刑事合规(一):美国法中的“窃取商业秘密罪”——立法简介》中,笔者结合海能达案的基本情况介绍了美国法对商业秘密保护和“窃取商业秘密罪”的相关立法,总结出“窃取商业秘密罪”的核心要件(element of an offense),本文将具体分析美国法如何认定窃取商业秘密罪的心理要件,即“行为人蓄意或明知”。
2022-07-11
了解更多 
出海企业刑事合规(三):美国法对窃取商业秘密行为的认定
  • 出海企业刑事合规(三):美国法对窃取商业秘密行为的认定
  • 窃取商业秘密罪的第一类行为包括窃取、诈骗、藏匿等,该类行为本身便具有明显的不法特征,因此对于此类行为的认定重点在于客观事实。需要指出,如之前商业秘密的定义中提到,商业秘密的本质是信息,其载体可能是有形的亦可能是无形的。
2022-07-11
了解更多 
 客服热线

微信公众号