Взлом бывшего, конкурента или сотрудника. Почему заказчик тоже отвечает

1060
Взлом бывшего, конкурента или сотрудника. Почему заказчик тоже отвечает

Человек, который нашел исполнителя и заплатил за доступ к чужой почте, мессенджеру, облаку или корпоративной системе, может отвечать вместе с тем, кто провел атаку. Следствию не требуется доказывать, что заказчик сам подбирал пароль или запускал вредоносную программу. Достаточно установить общий умысел и конкретный вклад в преступный план.

Мой вывод однозначен. Незаконный доступ нельзя превратить в обычную услугу с помощью посредника. Заказчик рискует стать подстрекателем, организатором, пособником, а при непосредственном участии и соисполнителем. При этом не каждый разговор о взломе автоматически образует оконченное преступление. Квалификация зависит от договоренности, действий исполнителя, полученного результата и того, что клиент сделал с добытыми данными.

Материал предназначен для легального и ответственного использования. Соблюдайте законы своей страны, особенно России. Информацию нельзя применять для несанкционированного доступа, слежки, взлома, нарушения правил сервисов или незаконного обхода ограничений.

Как заказчик становится соучастником

В российском уголовном праве нет отдельной статьи с названием «заказ взлома». Ответственность складывается из норм о соучастии и статьи, которая описывает основное преступление. Актуальный текст УК РФ относит к соучастникам исполнителя, организатора, подстрекателя и пособника.

Подстрекатель склоняет другого человека к преступлению с помощью подкупа, уговора, угрозы или другого способа. Предложение денег за проникновение в чужой аккаунт может стать подстрекательством, когда клиент понимает незаконность задачи и добивается конкретного результата.

Организатор планирует преступление или руководит исполнением. Роль организатора возможна, если заказчик выбрал цель, определил способ атаки, нашел нескольких участников, установил сроки и контролировал работу.

Пособник облегчает преступление советами, сведениями, средствами или устранением препятствий. В эту категорию могут попасть переданные логины, адреса почты, номера телефонов, старые пароли, документы, сведения о привычках жертвы или деньги на техническую инфраструктуру.

Действие клиента Возможная роль
Предложил оплату за взлом конкретного аккаунта Подстрекатель
Разработал план и руководил исполнителем Организатор
Передал сведения о цели и средства для атаки Пособник
Сам вошел в аккаунт, изменил пароль или выгрузил данные Соисполнитель либо исполнитель отдельного преступления

Одна и та же фигура может совмещать несколько ролей. Клиент сначала предлагает деньги, затем передает исходные данные, проверяет доступ и сам копирует переписку. Суд оценивает характер и степень фактического участия, а не выбранное человеком название вроде «заказчик», «клиент» или «консультант».

Соучастие требует умысла. Человек, который законно заказал аудит своей системы, но подрядчик самовольно атаковал чужую инфраструктуру, не становится соучастником только из-за договора и оплаты. Следствию придется доказать, что клиент знал о преступной цели, хотел или сознательно допускал ее достижение и помогал исполнителю.

Когда появляется неправомерный доступ

Для большинства подобных историй базовой нормой служит статья 272 УК РФ. Она предусматривает ответственность за неправомерный доступ к охраняемой компьютерной информации, если доступ привел к уничтожению, блокированию, изменению или копированию данных.

Сам факт входа не всегда образует оконченный состав статьи 272. Требуется хотя бы одно указанное последствие. Простой просмотр без доказанного копирования, изменения, блокирования или уничтожения может не подпасть под оконченную статью 272, но способен нарушить тайну переписки, неприкосновенность частной жизни и другие охраняемые права.

Граница между просмотром и копированием проходит не только через кнопку «Скачать». Пленум Верховного суда относит к копированию отправку данных по электронной почте, распечатку, фотографирование экрана и даже переписывание от руки. Поэтому фраза «я ничего не скачивал, только сделал снимок» не дает надежной защиты.

Смена пароля тоже создает несколько последствий. Новые учетные данные изменяют компьютерную информацию, а потеря владельцем доступа может считаться ее блокированием. Продолжительность атаки и объем похищенных данных не имеют решающего значения, если хотя бы одно предусмотренное законом последствие наступило.

Неправомерный доступ не обязательно требует взлома защиты в техническом смысле. Известный пароль, сохраненная сессия или сохранившиеся после увольнения полномочия не дают права использовать чужую информацию вопреки воле владельца и установленным правилам. Системный администратор с широкими техническими возможностями также может выйти за пределы законных полномочий.

Если защита остановила атаку до копирования, изменения, блокирования или уничтожения данных, возможна ответственность за покушение. Верховный суд прямо приводит срабатывание автоматических средств защиты и действия специалистов как примеры обстоятельств, не зависящих от исполнителя.

С неудавшимся заказом ситуация сложнее. Если лжехакер забрал деньги и ничего не предпринял, оконченного неправомерного доступа нет. Поиск исполнителя и сговор могут считаться приготовлением, однако уголовная ответственность за приготовление наступает только при подготовке тяжкого или особо тяжкого преступления. Большинство базовых составов статьи 272 к таким категориям не относится. Заказчик при этом может стать потерпевшим от мошенничества, но обман со стороны исполнителя не отменяет оценки собственных действий клиента.

Наряду со статьей 272 могут применяться другие нормы. Доступ к переписке затрагивает статью 138 о тайне сообщений. Сбор или распространение сведений о личной и семейной жизни может подпасть под статью 137. Использование вредоносной программы создает риск статьи 273. Кража денег, подмена платежных реквизитов или обман от имени владельца аккаунта добавляют составы о хищении и мошенничестве.

Отдельную роль получила статья 272.1, которая охватывает незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными, полученной незаконным путем. Базовые части предусматривают лишение свободы до четырех или пяти лет в зависимости от категории данных. Корыстная заинтересованность, служебное положение, предварительный сговор, трансграничная передача, организованная группа и тяжкие последствия повышают санкцию, в наиболее тяжелом случае до десяти лет.

В статье 272.1 есть исключение для обработки персональных данных физическим лицом исключительно для личных и семейных нужд. Такое исключение не разрешает взламывать аккаунты родственников или бывших партнеров. Оно касается границ конкретного состава, а не согласия на доступ. В зависимости от обстоятельств следствие может рассматривать статьи 272, 137 и 138. Судебная практика по разграничению новой статьи 272.1 с соседними составами продолжает формироваться.

Бывший партнер, конкурент и сотрудник

Бывший партнер

Заказчик обычно хочет прочитать сообщения, получить фотографии, узнать местоположение, найти нового партнера или вернуть доступ к ранее общему аккаунту. Личная мотивация не создает права на тайное проникновение.

Брак, совместное проживание и прежнее знание пароля не означают бессрочного согласия. Смена пароля, завершение общих сеансов и прямой запрет на вход показывают, что владелец отозвал доступ. Публикация личных материалов, угрозы и требования денег способны превратить один эпизод в совокупность нескольких преступлений.

Особенно опасен миф о «семейном аккаунте». Общий компьютер не делает общими все установленные приложения, почтовые ящики и облачные хранилища. Право пользоваться устройством и право читать чужую переписку представляют разные полномочия.

Конкурент

В деловых конфликтах целью становятся клиентские базы, договоры, тендерные документы, финансовая информация, исходный код и внутренняя переписка. Неправомерный доступ может сочетаться со статьей 183 о коммерческой, налоговой или банковской тайне.

Не каждый файл компании автоматически составляет коммерческую тайну. Владелец должен определить перечень защищаемых сведений, ограничить доступ, учитывать лиц, получивших информацию, урегулировать отношения с сотрудниками и контрагентами, а также маркировать носители в предусмотренных законом случаях. Одна надпись «конфиденциально» не заменяет полноценный режим.

Отсутствие режима коммерческой тайны не легализует проникновение. Клиентская база или переписка могут содержать персональные данные и другую охраняемую информацию, а копирование через чужой аккаунт по-прежнему создает риск статей 272 и 272.1.

Сотрудник

Работодатель вправе защищать корпоративные системы, расследовать инциденты и проверять действия в пределах предоставленных полномочий. Право собственности на ноутбук не дает руководителю неограниченного доступа к личной почте, частному мессенджеру или аккаунту сотрудника в стороннем сервисе.

Законный контроль строят заранее. Компания определяет цели, закрепляет правила в локальных документах, знакомит работников с требованиями, разделяет личные и корпоративные учетные записи, ограничивает полномочия администраторов и фиксирует доступ к данным.

При подозрении на утечку не следует нанимать человека для тайного проникновения в личный аккаунт сотрудника. Компания сохраняет журналы, блокирует изменение доказательств, привлекает юриста и специалиста по компьютерной криминалистике, затем проверяет только те системы и данные, на работу с которыми имеет правовое основание.

Что доказывает роль заказчика и как остановиться

Следствию не нужна расписка со словами «заказываю преступление». Умысел и распределение ролей устанавливают по совокупности цифровых, финансовых и свидетельских данных.

  • Переписка с указанием конкретной цели и требуемого результата.
  • Переданные логины, номера телефонов, документы и сведения о владельце.
  • Обсуждение цены, сроков, гарантий и проверки доступа.
  • Платежи до начала работы и после получения информации.
  • Снимки экрана, архивы, пароли и отчеты исполнителя.
  • Использование добытых данных в споре, шантаже или конкурентной борьбе.
  • Заранее данное обещание скрыть исполнителя, следы атаки или полученные материалы.

Один перевод сам по себе не доказывает заказ взлома, а эмоциональная реплика не всегда подтверждает сформированный умысел. Суд должен установить контекст, содержание договоренности и вклад конкретного участника. Псевдоним, удаляемый чат и оплата цифровыми активами также не гарантируют анонимности. Копии сообщений остаются у второй стороны, устройства хранят следы, а исполнитель может раскрыть клиента после задержания.

Закон допускает добровольный отказ, но условия строги. Организатор или подстрекатель должен своевременно сообщить властям либо другими мерами предотвратить доведение преступления до конца. Пособник должен принять все зависящие от него меры. Сообщения исполнителю «я передумал» может не хватить, особенно если атака уже продолжается.

Если заказ уже сделан, я бы не советовал удалять переписку, давить на исполнителя, распространять полученные материалы или пытаться самостоятельно скрыть платежи. Разумнее прекратить любые действия с данными и обратиться к адвокату по уголовным делам, показав полную переписку и финансовые документы.

Для возврата собственного аккаунта используют поддержку сервиса, резервные коды и заявление о краже доступа. Корпоративную утечку расследуют юристы и специалисты по цифровой криминалистике. Проверку защищенности проводят по договору на пентест с письменным разрешением владельца, точным перечнем систем, сроками, допустимыми методами и правилами обращения с найденными данными.

Заказчик отвечает не за знание программирования, а за умысел и личный вклад. Деньги, сведения о цели, руководство исполнителем и использование добытых материалов связывают клиента с преступлением. Чужими руками можно провести атаку, но нельзя передать исполнителю собственную ответственность.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
АНТИПОВ
0 : 1
ПРАВДА VS НАГЛОСТЬ
ПРАВ
Быть правым —
самый бесполезный актив
Умные проигрывают наглым. Логика сливается инстинктам толпы. Статусу и бюджетам плевать на ваши факты.
АНТИПОВ РЕЖЕТ БЕЗ НАРКОЗА
реклама

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.

Рекламодатель
«Позитив Текнолоджиз»
ИНН: 7718668887
ptsecurity.com↗
Реклама «Позитив Текнолоджиз»