引言
违法所得高达七十五万余元,依法本应判处五年以上有期徒刑,但两名被告人最终却被判处有期徒刑三年、缓刑三年——这一看似"量刑畸轻"的结果,实则建立在自首、全额退赃、未泄露公民个人信息等一系列从宽情节的综合作用之上。指导案例102号所处理的"DNS劫持"行为,是流量劫持类网络犯罪中极具代表性的作案手法,其裁判价值不仅在于明确了此类行为构成破坏计算机信息系统罪,更在于示范了"后果特别严重"档次下如何通过量刑情节的充分运用实现罪责刑相适应,这对办理同类网络黑产案件的辩护律师具有重要参考意义。
案情简述
2013年底至2014年10月,被告人付宣豪、黄子超等人租赁服务器,使用恶意代码修改互联网用户路由器的DNS设置,将用户访问导航网站的流量劫持至其设置的另一导航网站,并将获取的流量出售牟利,违法所得合计人民币754762.34元。二被告人到案后均如实供述犯罪事实。上海市浦东新区人民法院认定二被告人构成破坏计算机信息系统罪,判处有期徒刑三年、缓刑三年,并没收扣押的作案工具及违法所得,判决已发生法律效力。
核心争议焦点提炼
本案作为指导性案例,其裁判价值集中体现在两个方面:其一,通过修改路由器DNS设置、强制用户跳转至指定网站的"DNS劫持"行为,在刑法评价上应当如何定性,是否构成对计算机信息系统功能的破坏;其二,在流量劫持类案件普遍缺乏直接、可见的"系统崩溃"或"数据丢失"等传统破坏后果的情况下,应当依据何种标准判断"后果严重"与"后果特别严重"的界限,进而决定量刑档次的选择。
法理与实务辨析
(一)"DNS劫持"行为的技术原理与破坏性质认定
裁判理由首先对DNS劫持的技术原理作出说明:DNS即域名系统,作用是提供域名解析服务,"DNS劫持"通过修改域名解析,使对特定域名的访问由原IP地址转入到篡改后的指定IP地址,导致用户无法访问原IP地址对应的网站或者访问虚假网站,从而实现窃取资料或破坏网站原有正常服务的目的。本案中,二被告人使用恶意代码修改用户路由器的DNS设置,将访问导航网站的流量劫持至己方设置的网站,裁判理由据此认定,这一行为"显然是对网络用户的计算机信息系统功能进行破坏,造成计算机信息系统不能正常运行"。这一说理表明,破坏计算机信息系统罪中的"破坏",并不要求系统彻底瘫痪或数据被删除,只要行为改变了系统原本应当实现的正常功能指向(如本应访问A网站却被强制导向B网站),使用户无法获得其本应获得的正常网络服务,即可评价为对系统功能的破坏,这一认定标准对流量劫持类新型网络黑产案件的定性具有普遍指导意义。
(二)"后果严重"与"后果特别严重"的量化认定标准
裁判要旨第二条明确,对于DNS劫持行为,应当根据造成不能正常运行的计算机信息系统数量、相关计算机信息系统不能正常运行的时间,以及所造成的损失或者影响等因素,综合认定是"后果严重"还是"后果特别严重"。本案中,法院援引相关司法解释规定的数额标准,认定二被告人违法所得达七十五万余元,远超"违法所得二万五千元以上"即构成"后果特别严重"的门槛,故直接认定属于后果特别严重情形,依法应处五年以上有期徒刑。这一说理路径体现出,在被劫持系统数量、劫持时长等要素难以精确量化的情况下,违法所得数额作为一项相对客观、易于核实的指标,往往成为司法实践中认定后果严重程度最直接、最具决定性的依据。
(三)"后果特别严重"档次下减轻处罚并适用缓刑的量刑说理
本案最值得关注之处在于,尽管二被告人的行为已经达到依法应处五年以上有期徒刑的"后果特别严重"档次,法院最终却依法减轻处罚并适用缓刑。裁判理由列明了具体的从宽依据:二被告人在家属帮助下退缴了全部违法所得、犯罪过程中并未获取或泄露公民个人信息、且二人均具有自首情节、无前科劣迹。这一说理表明,即便在"后果特别严重"这一较高的入罪档次下,量刑机关仍然会对多项法定和酌定从宽情节进行综合考量,其中全额退缴违法所得与未侵害公民个人信息安全这两项要素,对于流量劫持类案件的从宽量刑具有特殊意义——前者体现了行为人消除违法所得、弥补危害后果的积极态度,后者则表明行为的社会危害性未进一步扩张至更为敏感的公民信息安全领域,二者共同构成了减轻处罚并适用非监禁刑的实质基础。
辩护策略与路径
(一)罪名定性:审查劫持行为是否确已改变系统的正常功能指向
对于涉及网络流量劫持、导航劫持、广告劫持等新型网络黑产案件,辩护律师应当首先审查涉案技术手段是否确实改变了用户设备或系统原本应当实现的功能指向,是否存在用户在不知情、非自愿情况下被强制导向其他网站或服务的客观事实,这是判断是否构成"对计算机信息系统功能进行破坏"的实质要件;同时应当关注是否存在用户主动选择、知情同意等可能阻却违法性的情节,为罪与非罪层面的辩护预留空间。
(二)数额核实:违法所得的精确计算与举证责任分配
鉴于违法所得数额往往是决定"后果严重"或"后果特别严重"档次划分的核心依据,辩护律师应当对控方指控的违法所得数额来源、计算方式进行逐项核实,审查是否存在重复计算、计算基础不清或未剔除必要经营成本等问题,必要时可要求控方提供完整的资金流水及交易记录,此举直接关系到量刑档次的适用及最终刑期。
(三)量刑辩护:全额退赃与信息安全无扩张情节的充分运用
本案的量刑说理为同类案件提供了极具操作性的辩护模板:辩护律师应当尽早协助被告人及其家属完成违法所得的全额退缴工作,并及时向法庭提交相关退赃凭证;同时应当重点论证涉案行为未涉及公民个人信息的获取、存储或泄露,未造成信息安全领域的次生危害,这一情节对于争取减轻处罚乃至缓刑适用具有实质性价值;此外,自首情节、认罪认罚态度及是否存在前科劣迹,均应作为量刑辩护的重要组成部分予以充分展开。
实务启示与思考
第一,破坏计算机信息系统罪中"破坏"的认定标准,核心在于行为是否改变了系统原本应当实现的正常功能指向,而非要求系统彻底瘫痪或数据永久丢失,辩护律师办理流量劫持类新型网络犯罪案件时应当准确把握这一实质标准。第二,违法所得数额是认定"后果严重"与"后果特别严重"最直接、最具决定性的量化指标,辩护律师应当将违法所得数额的精确核算作为阅卷及调查取证阶段的首要工作。第三,即便案件已经达到较高的入罪档次,全额退缴违法所得、未扩张侵害公民个人信息安全等情节,仍然可能成为争取减轻处罚并适用缓刑的关键变量,辩护律师应当及早介入、积极促成相关从宽情节的落实。第四,本案二被告人均系自动投案,自首情节的及时争取对量刑结果具有重要影响,辩护律师应当在第一时间向委托人释明自首制度的价值并协助其把握投案时机。第五,对于网络黑产类案件,辩护律师还应当关注是否存在多名被告人分工协作的情形,结合各行为人在犯罪链条中的具体角色(如技术实施、流量出售、资金结算等),审查是否存在主从犯区分的量刑空间。
结语
本案的指导价值提示我们,破坏计算机信息系统罪对"破坏"行为的评价标准,已经充分适应了网络黑产领域功能性劫持、流量牟利等新型作案手法的现实需要;而即便违法所得数额已达到"后果特别严重"的较高档次,量刑结果仍然取决于全案情节的综合权衡。对刑事辩护律师而言,准确把握行为定性的实质标准,并充分挖掘、运用各项从宽量刑情节,是办理此类新型网络犯罪案件实现罪责刑相适应的关键所在。