官方网站-首页官方网站-首页

科技有限公司
商店{联系电话}400-86503662搜索本站
专家解读 | 非法获取计算机信息系统数据行为的法律认定——云南昆明刘某非法获取计算机信息系统数据案解读
专家解读 | 非法获取计算机信息系统数据行为的法律认定——云南昆明刘某非法获取计算机信息系统数据案解读
2026-09-20 12:18:38
摘要:
转自:公安部网安局2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。2026年9月17日,公安部网安局公布...

转自:公安部网安局

2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。2026年9月17日,公安部网安局公布10起“护网—2026”专项工作中的网络安全行政执法典型案例。本期邀请公安部第三研究所黄道丽研究员解读案例八“云南昆明刘某非法获取计算机信息系统数据、控制计算机信息系统案”。

基本案情

2026年4月,云南昆明西山公安机关接群众报警称,家中搭建的某品牌服务器出现严重网络堵塞,无法正常访问,疑遭网络攻击。经查,攻击该群众服务器的IP地址为刘某的个人家庭宽带。2026年2月初,刘某获悉该品牌服务器存在高危漏洞后,批量获取服务器IP地址,并编写自动化攻击脚本,非法获取他人设备中的信息。目前,属地公安机关已依法对刘某予以行政处罚。

随着家庭存储、智能终端和物联网设备广泛接入网络,面向个人用户的网络攻击已不再局限于传统意义上的“黑客炫技”。本案中,刘某在获悉某品牌服务器存在高危漏洞后,购买网络空间测绘平台API接口,批量获取目标服务器IP地址,并利用AI工具编写自动化攻击脚本,非法获取他人设备敏感信息,造成被害人服务器网络堵塞、无法正常访问。公安机关经调查认为,刘某行为尚未达到刑事立案追诉标准,遂依法作出行政拘留处罚。该案对准确把握非法获取计算机信息系统数据行为的法律边界、规范漏洞研究和AI工具应用,具有警示意义。

一、漏洞公开不等于获得利用授权

漏洞发现、验证和负责任披露,是推动产品安全改进的重要技术活动;但漏洞一旦被用于扫描、识别、攻击不特定网络设备,便可能转化为现实网络安全风险。本案的关键不在于刘某是否知悉漏洞、使用何种平台或AI工具,而在于其行为是否具有合法授权,是否超出必要限度。从案情看,刘某并非在自有设备、受托测试环境或者明确授权范围内进行安全验证,而是面向互联网上不特定的某品牌服务器批量获取IP地址,并利用自动化脚本实施攻击,进而获取他人设备中的敏感信息。该行为具有对象不特定、攻击自动化、危害现实化等特征,已经超出正当安全测试的边界。

网络空间测绘平台可用于资产测绘、暴露面管理和安全运维,AI工具也可服务于代码开发、风险分析和防御响应,但技术工具的使用应当以获得合法权限为前提。未经授权,对他人系统实施漏洞利用、数据获取或者控制,不因漏洞已公开、工具具有通用性或者代码由AI辅助生成而具有正当性。

NAS设备往往存储个人照片、文档、工作资料、账号凭证等重要数据。攻击者进入设备后,既可能造成数据泄露、服务中断和网络堵塞,也可能以受害设备为跳板危及同一局域网内其他终端。因此,对此类行为应当立足未经授权获取数据、妨害系统正常运行等事实,依法作出评价。

二、依法区分治安违法与刑事犯罪

本案中,刘某利用系统漏洞获取他人NAS设备中的数据,首先违反了《网络安全法》第二十九条关于“不得非法侵入他人网络、干扰网络正常功能、窃取网络数据”的禁止性规定。该法明确了网络安全活动的行为边界和法律责任。对已造成现实危害但尚不构成犯罪的侵入及窃据行为,《治安管理处罚法》第三十三条第一项明确规定“违反国家规定,侵入计算机信息系统,或者采用其他技术手段获取计算机信息系统中存储、处理或者传输的数据,或者对计算机信息系统实施非法控制,造成危害的,处五日以下拘留;情节较重的,处五日以上十五日以下拘留”。

本案体现了《网络安全法》和《治安管理处罚法》的有机衔接。《网络安全法》第七十六条第二款确立了“违反本法规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任”的法定转介机制。因此,对于本案刘某违反《网络安全法》,同时又构成违反治安管理处罚的,应当依照《治安管理处罚法》予以处罚。

适用《治安管理处罚法》第三十三条,应当重点审查三个方面:一是行为是否违反国家规定;二是是否实施了侵入计算机信息系统、采用其他技术手段非法获取数据或者非法控制计算机信息系统等行为之一;三是是否造成现实危害。就本案而言,刘某行为违反《网络安全法》第二十九条规定,未经授权,利用系统漏洞获取他人设备数据,并造成服务器网络堵塞、无法正常访问,已经具备非法获取计算机信息系统数据并造成危害的违法构成要素。公安机关据此依法对其适用《治安管理处罚法》作出行政处理。

与此同时,应当严格厘清行政违法与刑事犯罪的法定界限。《刑法》第二百八十五条第二款规定,非法获取计算机信息系统数据或者非法控制计算机信息系统,须达到“情节严重”才构成犯罪。是否达到“情节严重”,应结合获取、控制的对象和数量、数据性质、违法所得、经济损失、系统运行受影响程度及其他危害后果等因素综合判断。经公安机关核查,刘某的行为虽造成现实危害,但尚未达到刑事追诉的裁量标准,故不予追究刑事责任,而是依法适用《治安管理处罚法》第三十三条裁决行政拘留。

三、AI辅助编写攻击脚本不能成为免责理由

本案中,刘某利用AI工具编写自动化攻击脚本,反映出网络攻击低成本、自动化、规模化的新趋势。当前,具备任务规划、工具调用与持续反馈能力的AI智能体,在辅助代码编写和漏洞分析的同时,也大幅降低了非法扫描、漏洞利用及数据提取的技术门槛。随着AI智能体与自动化工具深度结合,网络攻击呈现出批量化、链条化与强适应性等特征,安全风险进一步被放大。

必须明确的是,AI作为工具,不改变违法行为的法律性质。

无论攻击脚本是通过AI生成、自主编写、下载还是购买,只要行为人在明知或应知其用途为未经授权侵入系统、获取数据或控制设备的情况下实施了相关行为,就必须依法承担相应法律责任。试图以“代码系AI生成”、“不了解技术原理”或“仅作测试”为由推诿,均无法规避法律制裁。

针对此类新型案件,公安机关应当强化电子数据取证与技术审查,依法固定攻击脚本、网络日志、API调用记录、目标IP清单及数据提取痕迹等关键证据,厘清脚本功能、实际执行范围与客观危害后果,并结合行为人的主观认知,精准认定案件性质与法律责任。

四、以依法惩治促进安全治理

依法打击利用漏洞实施网络攻击的行为,也应当为正当安全研究保留必要空间。实践中,可重点考察行为人是否取得明确授权、是否遵循必要限度、是否接触或导出真实数据、是否影响系统运行,以及发现漏洞后是否及时停止并通过正规渠道报告等因素,区分正当测试与违法攻击。

本案也提醒广大用户和设备运营者,网络安全不能仅依靠事后追责。NAS及类似联网设备应及时升级系统和固件,关闭不必要的公网端口和远程访问服务,设置高强度密码并开启多因素认证,定期查看异常登录和流量日志,做好重要数据离线备份。相关平台和厂商应完善漏洞接收、修复和通报机制,加强对异常扫描、批量攻击和数据外传行为的监测预警。

尤其值得警醒的是,对于从事网络安全管理和网络运营关键岗位的人员而言,违法利用技术能力实施网络攻击,除可能承担行政、刑事责任外,还可能面临职业禁入后果。依据《网络安全法》有关规定,违反相关禁止性规定、受到治安管理处罚的人员,五年内不得从事网络安全管理和网络运营关键岗位工作;受到刑事处罚的,终身不得从事相关工作。也就是说,一次侥幸的“技术炫技”,代价可能是五年乃至终身的职业禁入。对以网络安全从业人员而言,这道“资格罚”直指职业立身的根本,更具惩戒与警示意义。

面对AI技术“双刃剑”特征带来的安全挑战,公安机关不仅要强化事后惩治,更需紧跟前沿技术演进,提升主动监测、精准预警与智能打控能力。网络空间不是法外之地,技术探索必须在法治轨道内进行。公开漏洞不是“免费通行证”,AI工具也不是“免责护身符”。只有坚持依法惩治、规范监管、技术防护、行业自律和公众防范协同发力,才能在鼓励技术创新的同时守住网络安全和个人信息保护底线。

作者:黄道丽 公安部第三研究所研究员

来源:“公安三所网络安全法律研究中心”微信公众号