一、基本案情
被告人唐某平,男,1992年×月×日出生。2018年5月30日被逮捕。被告单位武汉某文化传播有限责任公司(以下简称武汉某文化公司)。被告人张某,男,1991年×月×日出生,武汉某文化公司主管人员,2019年5月28日被逮捕。
(其他被告人基本情况略)
江苏省南通市海门区人民检察院指控被告人唐某平等人、被告单位武汉某文化公司犯破坏计算机信息系统罪,向江苏省南通市海门区人民法院提起公诉。
江苏省南通市海门区人民法院经审理查明:2017年3月,被告人唐某平伙同被告人王某建立了一个具有会员充值、任务提交功能的分布式拒绝服务(Distributed Denial of Service,以下简称DDoS)网站。唐某平通过网络推广等方式吸收有DDoS攻击需求的人员在网站进行会员注册、充值及提交DDoS攻击任务。从2017年9月底开始,唐某平伙同被告人肖某对会员提供的攻击目标IP进行DDoS攻击,致使被攻击IP的网站、服务器等相关计算机信息系统不能正常运行。经鉴定,唐某平等人建立的网站具备向指定IP或域名的计算机发起DDoS流量攻击的功能,流量攻击过程中产生的大量网络数据包导致用户无法正常访问被攻击的计算机信息系统,流量攻击对被攻击目标具有破坏性。截至案发,该网站接受会员充值总额为176310元。2018年1月至3月,被告人张某等四人相继在上述网站注册会员充值,并提交DDoS攻击任务,由唐某平等人进行操作,造成被攻击的计算机信息系统不能正常运行的后果。被告单位武汉某文化公司于2018年1月,由被告人张某在涉案网站注册会员并充值,被告人张某于2018年1月下旬针对武汉多家教育培训公司网站的11个IP地址或域名提交117次套餐攻击任务,由被告人唐某平等进行操作,造成武汉多家教育培训公司的网站或服务器不能正常运行的后果。
江苏省南通市海门区人民法院认为,被告人唐某平等人、被告单位武汉某文化公司及其主管人员被告人张某违反国家规定,对计算机信息系统功能进行干扰,造成计算机信息系统不能正常运行。其中,被告人唐某平等三人的犯罪后果特别严重,被告单位武汉某文化公司及其主管人员被告人张某等人的犯罪后果严重,其行为均已构成破坏计算机信息系统罪,且均系共同犯罪,应依法予以惩处。被告人唐某平、张某是主犯,应当按照其所参与的或者组织、指挥的全部犯罪处罚。被告人唐某平等人如实供述自己的罪行,系坦白,可以从轻处罚。根据各被告人犯罪的事实、性质、情节和对社会的危害程度,依照《刑法》第二百八十六条第一款和第四款、第二十五条第一款、第二十六条第一款和第四款、第六十七条第三款,《最高人民法院、最高人民检察院关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》(法释〔2011〕19号,以下简称《办理危害计算机信息系统安全案件解释》)第四条第一款第一项和第三项及第二款第一项、第八条、第九条等规定,于2019年5月29日作出判决:
一、被告人唐某平犯破坏计算机信息系统罪,判处有期徒刑五年六个月;
二、被告单位武汉某文化公司犯破坏计算机信息系统罪,判处罚金人民币六万元;
三、被告人张某犯破坏计算机信息系统罪,判处有期徒刑十个月。(其他被告人判决情况略)
一审宣判后,被告单位武汉某文化公司、被告人张某提出上诉,认为没有证据证明DDoS攻击造成严重后果,原判决依据《办理危害计算机信息系统安全案件解释》第四条第一款第一项“造成十台以上计算机信息系统的主要软件或者硬件不能正常运行”的规定认定造成计算机信息系统不能正常运行,系认定事实和适用法律不当,另武汉某文化公司不构成单位犯罪、张某不构成主犯,应宣告无罪。
江苏省南通市中级人民法院经二审审理认为,一审判决认定事实清楚,证据确实、充分,定罪准确,量刑适当,审判程序合法,但适用司法解释条款部分不当,应予纠正。IP 地址或者域名的个数不能直接等同于计算机信息系统的台数,综合考虑张某等人对11个IP 地址或者域名实施DDoS攻击,攻击行为造成网速变慢、变卡、掉线等犯罪情节,可依法认定为《办理危害计算机信息系统安全案件解释》第四条第一款第五项规定的造成其他严重后果的情形。鉴于本案定罪量刑并无不当,故于2019年11月15 日裁定驳回上诉,维持原判。
二、主要问题
如何认定提供DDoS攻击服务的网站经营者和网络攻击请求者的行为性质以及定罪量刑标准?
三、裁判理由
随着信息技术的飞速发展,网络犯罪也不断变化,不仅犯罪主体日趋多元、犯罪方式更加复杂,还形成了产业化、专门化的犯罪产业链,由此引发多重司法认定难题。以往破坏计算机信息系统犯罪通常是由“黑客”直接实施,但近年来,行为人创建、运营专门网站提供DDoS攻击服务的案件时有发生,传统的破坏计算机信息系统犯罪出现了组织性、营业性的新形态。在此情形下对相关人员如何定罪量刑,司法实践做法不尽一致,进而影响案件办理效果。针对以上问题,我们认为可从以下三个方面进行分析。
(一)创建、运营专门网站提供DDoS攻击服务的行为认定
DDoS攻击是指通过控制被他人以植入木马等方式非法控制的计算机信息系统等资源,对一个或多个目标发动攻击,致使目标服务器断网或资源用尽,最终停止提供服务的行为,常伴随敲诈金钱、打击报复、同行恶意竞争等目的。《刑法》第二百八十六条将“干扰”作为破坏计算机信息系统罪的行为类型之一,具体指用删除、修改、增加以外的其他方法破坏计算机信息系统功能,使其不能正常运行。DDoS攻击向目标计算机信息系统发送大量请求,消耗系统资源,使其无法正常提供服务,故理论与实践均认为DDoS攻击属于干扰计算机信息系统。
在专门网站提供DDoS攻击服务的情况下,尽管网站经营管理者(含攻击服务提供者)并非犯意的发起者,属于接受他人报酬实施犯罪,但综合来看,仍应当认定为破坏计算机信息系统罪。一方面,网站经营管理者主观上具有干扰计算机信息系统的犯罪故意,也实施了DDoS攻击行为,并且造成计算机信息系统不能正常运行,后果严重,对其以破坏计算机信息系统犯罪论处并无不当。另一方面,认定为破坏计算机信息系统犯罪相比认定为其他犯罪更为妥当。虽然网站经营管理者系为了提供DDoS攻击服务而设立网站,符合非法利用信息网络罪规定的情形,但是非法利用信息网络罪的法定刑仅为三年以下有期徒刑或者拘役,并处或者单处罚金,认定为该罪难以实现罪责刑相适应;网站经营管理者是自己提供DDoS攻击服务,不是为他人利用信息网络实施犯罪提供技术支持,也不宜认定为帮助信息网络犯罪活动罪。综上所述,行为人创建、运营为他人提供DDoS攻击服务的网站,造成被攻击的网站、服务器等计算机信息系统不能正常运行,后果严重的,应以破坏计算机信息系统罪论处。
本案中,被告人唐某平伙同被告人王某、肖某等人建立具有会员充值、任务提交功能的DDoS攻击网站,通过网络推广等方式吸收有攻击需求的人员在网站进行会员注册、充值及提交DDoS攻击任务,接受会员充值总额为176310元。该网站根据会员提交的需要攻击的IP 地址、端口号、攻击方式、攻击时间等内容,借助境外网站针对会员提供的目标IP进行DDoS攻击,攻击过程中产生大量网络数据包,导致被攻击 IP 的网站、服务器相关计算机信息系统不能正常运行,后果特别严重,构成破坏计算机信息系统罪。
(二)网站经营管理者、网络攻击请求者的共同犯罪认定
在专门网站提供DDoS攻击服务的情况下,网站经营管理者、网络攻击请求者形成一种“交易”模式的共同犯罪。一方面,网络攻击请求者与网站经营管理者具有意思联络。共同犯罪故意不仅要求行为人具有主观明知,而且要求彼此之间具有意思联络。网络攻击请求者通过DDoS攻击网站发布攻击请求,请求中包括 DDOS攻击的目标、方式等具体内容。虽然网络攻击请求者形式上是DDoS攻击服务的接受方,但实际上是犯意发起者。网站经营管理者接受网络攻击请求者的请求,双方就DDoS 攻击的目标、方式等达成了合意,形成了具体的意思联络。另一方面,网站经营管理者、网络攻击请求者共同完成了犯罪行为。网站经营管理者不但是按照网络攻击请求者要求的目标、方式完成DDoS攻击的,而且网站经营管理者进行DDoS攻击的对象、时间是与网络攻击请求者的充值数额、请求次数直接对应的,二者事实上共同完成破坏计算机信息系统行为。此外,还应注意网站经营管理者的行为具有“一对多”特征,往往同时向多个对象提供DDoS攻击服务,因此在共同犯罪中的地位作用更加突出,在刑罚裁量方面应当着重考虑。
本案中,被告人张某等人在被告人唐某平等人创建、运营的主要从事网络攻击活动的网站进行会员注册、充值并提交攻击任务,就攻击同行公司招生网站IP 地址、域名提起犯意,唐某平等人创建、运营的网站借助境外网站对攻击任务中的 IP 地址、域名实施 DDoS 攻击,造成被攻击 IP 的网站、服务器相关计算机信息系统不能正常运行。网络攻击请求者张某及网站经营管理者唐某平等人构成共同犯罪。在共同犯罪中,就DDoS攻击网站涉及的所有犯罪,唐某平等人属于主犯,依法应当按照其参与或者组织、指挥的全部犯罪处罚;张某系犯意发起者,无疑也属于主犯。
(三)破坏计算机信息系统后果严重的判定
关于破坏计算机信息系统罪的定罪量刑,《办理危害计算机信息系统安全案件解释》第四条具体规定了后果严重和后果特别严重的认定标准,其中第一款第一项和第二项涉及的被破坏计算机信息系统的台数是最常用的标准。然而,随着云技术、内容分发网络(CDN)技术、虚拟主机等新技术的发展应用,网站的组成日趋复杂,域名、IP 地址与网站原有的一一对应关系被打破,一个IP 地址或域名可能对应多个网站。但如果IP 地址或域名不能正常访问,也必然会干扰相应的计算机信息系统的正常运行,因此,应当根据案件具体情况妥当认定,做到罪责刑相适应。有鉴于此,对于通过 DDoS 攻击他人 IP 地址、网站的案件,不能简单将被攻击IP 地址、网站域名的个数直接等同于计算机信息系统的台数,而应当根据《办理危害计算机信息系统安全案件解释》第四条第一款第五项规定的“造成其他严重后果”情形,结合被攻击IP 地址和网站域名的数量、攻击持续时间以及所造成的损失或者影响等情节,综合评判是否属于后果严重或者后果特别严重。
本案中,被告人张某提交攻击任务中的IP 地址或域名指向与相关计算机信息系统存在复杂的对应关系。具体包括三种可能情况:第一种情况是有1个IP 地址对应1个网站的云服务器,可以认定攻击1台计算机信息系统;第二种情况是有2个IP 地址所在的机柜通过交换机连接着7个服务器,此时攻击台数应为交换机及其连接服务器的个数;第三种情况是有2个IP 地址分别对应2台云服务器,每台云服务器里托管200多个网站。被告人张某为打压同行、提升自己经营公司的排名,对同行公司网站的11个IP 地址或者域名提交百余次DDoS 攻击任务,导致众多被害公司网站登录缓慢、无法打开、无法访问,最终影响了被害公司的正常经营。结合被攻击IP 地址、网站的数量、攻击时间以及所造成的损失或者影响等因素,依据《办理危害计算机信息系统安全案件解释》第四条第一款第五项的兜底性规定,综合评判认定张某的行为属于造成其他严重后果的情形,依此定罪处罚。
此外,即便适用《办理危害计算机信息系统安全案件解释》的兜底项规定,也需要注意处罚梯度,确保罪责刑相适应。《办理危害计算机信息系统安全案件解释》第四条第一款第五项为“造成其他严重后果的”,第四条第二款第四项为“造成其他特别严重后果的”。本案中,被告人唐某平等人创建、运营主要从事网络攻击活动的网站,服务众多“用户”,进行大量攻击,违法所得达176310余元,应认定为属于造成其他特别严重后果的情形,其罪责重于被告人张某等人。
(撰稿:最高人民法院刑事审判第三庭王肃之
江苏省南通市海门区人民法院杜开林
江苏省南通市中级人民法院丁净玉
审编:最高人民法院刑事审判第三庭汪斌)