域名解析系统是互联网服务正常运行的基础设施之一,一旦域名解析被恶意篡改,用户访问将被强制导向其他网站,这种"域名劫持"行为看似仅是后台配置的技术性修改,却可能在极短时间内造成大规模、大范围的服务中断。李某龙破坏计算机信息系统案便是这一类型犯罪的典型样本:被告人通过伪造资质骗取域名解析服务提供商信任,进而修改知名网站的域名指向,虽然中断时间仅四个小时左右且未及获利,仍被认定为"后果特别严重"并判处有期徒刑五年。这一裁判结果背后关于"后果严重"量化认定的说理逻辑,值得辩护律师在办理同类涉网络基础设施安全案件时深入研究。
一、案情简述
被告人李某龙为牟取非法利益,冒充某知名网站工作人员并伪造该公司营业执照等材料,骗取域名注册服务提供商信任,获取该网站域名解析服务管理权限。此后,李某龙利用域名解析平台功能修改该网站二级子域名的IP指向,使其连接至境外赌博网站广告页面,意图获取推广流量提成。修改生效后,该知名网站长达约四小时无法正常运行,经技术排查后恢复。经鉴定,该网站共有559万有效用户,其中邮箱系统日均访问量在案发前达12.3万,案发当日访问量骤降至4.43万。案发时李某龙尚未获利即被抓获。一审法院以破坏计算机信息系统罪判处李某龙有期徒刑五年,李某龙提出上诉,二审法院裁定驳回上诉,维持原判。
二、核心争议焦点提炼
结合本案裁判说理,可提炼出以下两个层层递进的争议问题:
其一,通过修改域名解析服务器指向的方式实施"域名劫持",使目标网站被强制解析到其他IP地址的行为,是否符合破坏计算机信息系统罪中"对计算机信息系统功能进行修改、干扰"的行为方式要件?
其二,本案服务中断时长仅四小时左右,且被告人尚未实际获利即被查获,此种情形下,如何依据受影响用户数量及服务中断时长这两项量化指标,准确认定"后果严重"抑或"后果特别严重"?
三、法理与实务辨析
(一)域名劫持的技术本质:对系统功能的"修改、干扰"
刑法第二百八十六条第一款规定,违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行、后果严重的,构成破坏计算机信息系统罪。裁判理由明确指出,修改域名解析服务器指向、强制用户偏离目标网站或网页进入指定网站或网页,是典型的域名劫持行为。本案中,李某龙使用相关技术手段修改目标网站的域名解析服务器,致使该网站域名被恶意解析到其他IP地址,无法正常发挥网站服务功能,这一行为实质上是对计算机信息系统功能的修改、干扰,完全符合前述刑法条文规定的行为方式要件。这一说理表明,域名劫持类犯罪虽然表现为对后台基础设施配置信息的修改,而非直接攻击目标网站本身的服务器或应用程序,但只要该修改行为客观上造成了目标网站正常服务功能的丧失,仍应认定为对计算机信息系统的"修改、干扰"。
(二)"后果严重"与"后果特别严重"的量化认定标准:用户规模与中断时长的双重指标
相关司法解释规定,造成为一万以上用户提供服务的计算机信息系统不能正常运行累计一小时以上的,属于"后果严重";造成为五万以上用户提供服务的计算机信息系统不能正常运行累计一小时以上的,属于"后果特别严重"。这一标准确立了"服务用户规模"与"服务中断时长"两项并行的量化审查指标,二者需同时满足方可认定相应的后果等级。本案中,涉案网站拥有559万有效用户,远超五万以上用户的门槛标准;服务中断时长约四小时,也远超一小时以上的时长要求。据此,法院认定李某龙的行为完全符合"造成为五万以上用户提供服务的计算机信息系统不能正常运行累计一小时以上"这一"后果特别严重"的情形,故依法判处五年有期徒刑,已达到该罪最高法定刑幅度的起点。
(三)"未及获利"不影响后果严重程度的认定:以客观服务中断后果为核心判断标准
本案的另一值得关注之处在于,被告人李某龙实施域名劫持行为的最终目的是获取境外赌博网站的广告推广流量提成,但案发时其尚未实际获利即被公安机关抓获。裁判理由并未因被告人未获利这一情节而对"后果严重"程度的认定产生影响,其内在逻辑在于,破坏计算机信息系统罪所保护的法益是计算机信息系统的正常运行安全,该罪"后果严重""后果特别严重"的认定标准,核心聚焦于犯罪行为对计算机信息系统正常运行造成的客观影响程度(即受影响用户规模与服务中断时长),而非行为人是否因此获得非法利益。这一说理提示我们,判断此类案件的社会危害性大小,应当立足于对公共网络服务秩序造成的实际损害后果,而非仅从行为人主观获利目的或实际获利情况出发进行评价。
四、辩护策略与路径
结合本案的裁判逻辑,辩护律师在办理域名劫持等破坏网络基础设施类计算机犯罪案件时,可从以下路径展开辩护:
其一,用户规模数据的精细化核实——聚焦"有效用户"与"实际受影响用户"的区分。辩护律师应重点核实鉴定意见中所称的"有效用户"数量统计口径,是否准确反映了案发期间实际受到服务中断影响的用户范围,若涉案网站的用户基数统计存在重复计算、包含大量长期不活跃账户等情形,应就此提出异议,主张对实际受影响用户规模进行更为精确的核实认定。
其二,服务中断时长的精确计算与举证质证。辩护律师应结合技术排查记录、系统日志等证据,核实域名解析修改生效的具体时间点及网站恢复正常运行的准确时间点,确保服务中断时长的计算准确无误,这对"一小时以上"这一时长门槛的认定具有直接影响。
其三,未遂情节及量刑从宽空间的积极主张。本案被告人实施犯罪的目的是获取广告推广流量提成,但案发时尚未实际获利,辩护律师应结合具体案情,论证被告人的犯罪目的尚未完全实现这一情节,并据此主张相应的量刑从宽,尽管该情节未必影响"后果严重"程度的认定,但仍可作为酌定从宽的量刑情节予以主张。
其四,行为手段的欺骗性与技术性程度的辩护考量。本案被告人通过伪造营业执照等材料骗取域名解析服务商信任获取权限,这一手段本身具有一定的欺骗性质,辩护律师应结合具体案情,评估此类手段性质对量刑轻重的影响,避免因手段带有欺骗色彩而被不当加重评价。
其五,风险提示:受影响用户规模巨大的案件从重认定空间有限。需要指出的是,本案涉案网站用户规模高达559万,远超"后果特别严重"的门槛标准数倍以上,辩护律师应审慎评估在此类用户规模悬殊超出标准的案件中,主张降低后果等级认定的现实空间,将更多精力集中于量刑情节的挖掘及具体数据的精确核实。
五、实务启示与思考
李某龙破坏计算机信息系统案对刑事辩护实务具有以下几方面的借鉴价值:
其一,证据审查应贯通用户规模统计与服务中断时长记录两条主线。办理域名劫持及类似网络基础设施破坏案件,辩护律师应重点调取网站用户数据统计方法说明、技术排查记录、系统日志等证据,逐一核实用户规模及服务中断时长这两项关键量化指标的准确性,这是"后果严重"程度认定的核心证据基础。
其二,类案检索应关注不同类型网络服务"后果严重"认定标准的具体适用。随着域名劫持、DDOS攻击、系统入侵等不同技术手段类型的破坏计算机信息系统案件不断涌现,辩护律师应注意总结不同技术场景下相关司法解释量化标准的具体适用方式,形成体系化的类案检索思路。
其三,办案方法应重视对域名解析、网络基础设施运行原理的专业理解。此类案件的定性及后果认定高度依赖对域名系统(DNS)运行机制的专业理解,辩护律师应加强相关技术知识的储备,必要时申请技术专家辅助人出庭,就域名解析修改的技术原理、影响范围等专业问题提出意见。
其四,与委托人沟通应加强互联网基础服务提供商合规风险的前瞻性提示。本案对从事域名注册、解析服务等互联网基础设施相关业务的从业人员具有重要警示意义,辩护律师在提供相关法律服务时,应向委托人明确提示:利用伪造资质材料骗取域名管理权限进而实施域名劫持,即便最终未能实际获利,仍可能因造成大规模用户服务中断而被追究破坏计算机信息系统罪且面临较重的刑事处罚。
结语
李某龙破坏计算机信息系统案表明,域名劫持这一看似仅涉及后台配置修改的技术行为,一旦造成大规模用户的服务中断,同样会被认定为对计算机信息系统功能的实质性破坏;"后果严重"与"后果特别严重"的认定,核心取决于受影响用户规模与服务中断时长这两项客观量化指标,而与行为人是否实际获利无关。对于辩护律师而言,精细核实用户规模统计口径及服务中断时长的准确性,是办理此类网络基础设施破坏案件、实现精准后果认定辩护的关键方法论。