案例索引
- 案例编号:指导案例145号
- 案例名称:张竣杰等非法控制计算机信息系统案
- 发布主体:最高人民法院
- 批次与日期:第二十六批指导性案例(指导案例144—147号),最高人民法院审判委员会讨论通过
- 关键词:刑事/非法控制计算机信息系统罪/破坏计算机信息系统罪/采用其他技术手段/修改增加数据/木马程序
本件解决的是网络犯罪中另一组高频的罪名界分:非法控制计算机信息系统罪与破坏计算机信息系统罪。它同时纠正了一个常见的指控习惯——只要行为人动了别人的服务器,「破坏计算机信息系统罪」就往上套。
关于日期需要说明:本批次案例文本标注经审判委员会2020年12月29日讨论通过,批次通知落款为2020年12月31日,最高人民法院官网该案页面的网页发布时间为2021年1月12日。本所采用通知落款日期,同时保留其余两个日期备查,以免因表述不一造成引用争议。
基本案情
自2017年7月开始,被告人张竣杰、彭玲珑、祝东、姜宇豪经事先共谋,为赚取赌博网站广告费用,在马来西亚吉隆坡市租住的公寓内相互配合,对存在防护漏洞的目标服务器进行检索、筛查后,向目标服务器植入木马程序(后门程序)进行控制,再使用「菜刀」等软件链接该木马程序,获取目标服务器后台浏览、增加、删除、修改等操作权限,将添加了赌博关键字并设置自动跳转功能的静态网页上传至目标服务器,提高赌博网站广告被搜索引擎命中的几率。
截止2017年9月底,四人链接被植入木马程序的目标服务器共计113台,其中部分网站服务器还被植入含有赌博关键词的广告网页。
公诉机关以破坏计算机信息系统罪提起公诉,被告人及辩护人辩称行为仅系侵入或非法控制而非破坏。
江苏省南京市鼓楼区人民法院于2019年7月29日作出(2018)苏0106刑初487号刑事判决,四人均以非法控制计算机信息系统罪定罪;姜宇豪上诉后,江苏省南京市中级人民法院2019年9月16日作出(2019)苏01刑终768号裁定驳回上诉、维持原判。
裁判要点
最高人民法院指导性案例的体例为「裁判要点」。以下为官方原文,逐字引用:
1. 通过植入木马程序的方式,非法获取网站服务器的控制权限,进而通过修改、增加计算机信息系统数据,向相关计算机信息系统上传网页链接代码的,应当认定为刑法第二百八十五条第二款「采用其他技术手段」非法控制计算机信息系统的行为。
2. 通过修改、增加计算机信息系统数据,对该计算机信息系统实施非法控制,但未造成系统功能实质性破坏或者不能正常运行的,不应当认定为破坏计算机信息系统罪,符合刑法第二百八十五条第二款规定的,应当认定为非法控制计算机信息系统罪。
辩护实务启示
以下为本所律师基于本件裁判要点整理的办案要点,属于分析意见,不代表发布机关的立场,也不构成对具体案件的法律意见。
要点一:第2条裁判要点是一条明确的出罪性规则
第2条用的是「不应当认定为破坏计算机信息系统罪」——这是一个否定性的、约束控方的表述。它把两罪的分界线划在「有没有造成系统功能实质性破坏或者不能正常运行」上:
- 修改、增加数据但系统还能正常跑 → 非法控制计算机信息系统罪;
- 造成系统功能实质性破坏或不能正常运行 → 破坏计算机信息系统罪。
本案四个被告人上传了带赌博关键词的静态网页、设置了自动跳转,这些行为显然修改和增加了数据,但法院认为没有达到「实质性破坏」的程度,因此改定非控罪。辩护中遇到「动了服务器但网站还能正常访问」的案件,这条裁判要点应当作为核心辩点直接援引。
从量刑上看这一区分非常关键:非法控制计算机信息系统罪与破坏计算机信息系统罪虽然都在刑法第二百八十五条、第二百八十六条项下,但法定刑配置与「后果严重/特别严重」的数量标准并不相同,罪名之争对当事人是实实在在的。
要点二:第1条裁判要点把「采用其他技术手段」具体化了
刑法第二百八十五条第二款的罪状是「侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制」。「其他技术手段」是个兜底表述,外延不清楚,实务中容易被扩张适用。
裁判要点明确了植入木马程序获取控制权限、进而修改增加数据、上传链接代码的完整链条属于「采用其他技术手段」。这对辩护是双面的:一方面它确认了这条路径入罪,另一方面它也把「其他技术手段」锚定在获取控制权限并实施操控这一实质标准上——仅仅是访问、抓取公开数据,或者仅仅是发送请求造成负载,是否落入该款,需要另行论证。
要点三:技术事实的鉴定与检验是辩护的着力点
本案的胜负最终取决于技术事实:木马程序的功能是什么、是否实际取得了控制权限、对目标服务器造成了什么影响、「菜刀」软件的操作记录显示什么。这些都不是靠口供能确定的。
辩护中应当重点做三件事:
- 审查电子数据检验报告/司法鉴定意见的检材来源、提取过程、检验方法是否规范,鉴定机构与鉴定人是否具备资质;
- 核实「后果严重」的认定依据——涉案服务器数量、用户数量、违法所得、经济损失分别如何计算,是否重复计算,是否把无法建立关联的服务器一并计入(本案认定113台,这一数字的构成应当逐台核对);
- 区分各被告人的行为与作用——四人「相互配合」,但具体分工可能不同(谁写程序、谁检索漏洞、谁上传网页、谁结算广告费),这直接关系主从犯的认定。本案四人的刑期从四年到二年三个月不等,落差正来自作用的区分。
要点四:跨境作案的管辖与法律适用
本案作案地点在马来西亚吉隆坡,被侵害的服务器与被害人则在中国境内。跨境网络犯罪案件会涉及管辖权的确定、境外行为的法律评价、以及境外取得的电子数据如何审查等问题。辩护中应当关注:境内法院行使管辖权的依据、境外收集的证据是否经过合法的转换程序、被告人在境外的行为是否属于我国刑法评价的范围。
关于刑期的说明
本案四名被告人的刑期与罚金,本所采用最高人民法院官网案例文本的记载:张竣杰有期徒刑四年、并处罚金人民币五万元;彭玲珑有期徒刑三年九个月、并处罚金人民币五万元;祝东有期徒刑三年六个月、并处罚金人民币四万元;姜宇豪有期徒刑二年三个月、并处罚金人民币二万元。网络上有若干转载版本记载的刑期与此不符,引用时请以最高人民法院官网发布的案例文本为准。
相关法条
- 《中华人民共和国刑法》第二百八十五条第一款、第二款——非法侵入计算机信息系统罪、非法获取计算机信息系统数据罪与非法控制计算机信息系统罪
- 《中华人民共和国刑法》第二百八十六条——破坏计算机信息系统罪
以上为最高人民法院发布的案例文本「相关法条」一栏所列。
案例来源
本文的案例编号、名称、关键词、基本案情与裁判要点,均取自最高人民法院官网发布的第二十六批指导性案例(court.gov.cn)原文,裁判要点为官方原文逐字引用。「辩护实务启示」一节的表述为本所律师的分析意见,不属于官方文本。