当前位置:首页-案中法理
案中法理
利用平台漏洞恶意注册网络虚拟账号套取优惠券的认定
时间:2020-04-19  作者:  新闻来源:《中国检察官》杂志 【字号:大 | 中 | 小】
摘 要 :通过批量注册的虚拟网络账号并利用平台漏洞获取优惠券的行为应当认定为诈骗罪,对恶意注册网络虚拟账号获利的行为宜通过非法利用信息网络罪进行规制,当恶意注册账号和利用平台漏洞并存时,需根据侵害后果与犯罪情节之间的关系来确定。对利用平台漏洞的行为,认定盗窃亦或诈骗时需审查行为人有无创设令系统陷入错误认识的事项。

关键词 :利用平台漏洞 恶意注册 套取优惠券
 
一、案例争议聚焦
      [基本案情]2019 年 1 月 20 日凌晨,拼多多平台上出现重大 BUG,用户可以直接领取 100 元无门槛优惠券。有黑灰产团伙(俗称“羊毛党”)通过一个过期的优惠券漏洞,盗取数千万元平台优惠券,并通过手机话费、Q 币等虚拟充值的方式,试图在短时间内迅速转移此类不当所得。这一 BUG 被“羊毛党”发现后迅速在网络传播,直至当日上午 10 点左右,系统才被官方修复,相关优惠券被全部下架。拼多多声明表示, 该事件中的优惠券系拼多多此前与江苏卫视《非诚勿扰》开展合作时生成的优惠券类型,仅供现场嘉宾使用。
       案发后,对其定性有以下几种意见 :
       第一种意见认为羊毛党利用平台漏洞抢优惠券的行为属于民法调整的法律关系范畴。理由是该漏洞并非羊毛党恶意为之,而是平台技术原因造成,羊毛党通过大量的水军账号哄抢优惠券的行为属于不当得利。第二种意见认为构成破坏生产经营罪。理由是羊毛党的行为破坏了平台利用优惠券促销的正常经营秩序,还使进驻平台的商家利益受损,应认定为破坏生产经营罪。
       第三种意见认为构成诈骗罪。理由是羊毛党利用恶意注册的技术规避平台对注册用户的正常审核,让平台误以为大量通过违规手段获取或者制造的账号为正常的消费者账户,并赋予优惠券兑换的权利,属于通过隐瞒真相,使被害人陷入错误认识而交付财产, 应构成诈骗罪。
       第四种意见认为构成盗窃罪。因为平台是机器, 而不是人,不能成为被骗的对象。

二、羊毛党套取优惠券的行为应当入刑
       羊毛党利用平台漏洞获取优惠券的行为是否属于刑法规制的范畴?这不仅涉及刑法谦抑性的度,还涉及不当得利和刑事犯罪的界限问题。羊毛党的行为乍看是网络平台的漏洞被羊毛党捡便宜,但实则不然。
       首先,没有平台的正式发布,一般消费者不会刻意关注优惠券申领的事项,更不用说注意其中存在的漏洞。羊毛党看似基于平台设置缺陷“捡漏洞”,实则是在掌握优惠券发布、设置规则等技术事项基础上“蓄意为之、刻意为之”。如果羊毛党仅通过个别的虚拟账号申领优惠券,尚且不能判断其是要牟取不法利益, 但在其利用大批量空壳账号去申领优惠券并将优惠券的券面价值兑现时,其欲将本不属于自身而应该属于平台及消费者利益据为己有的意图就十分明显。而反观民法上的不当得利,不当得利的受益人虽然也分为善意和恶意两种情形,但无论善意或恶意,受益人意图非法占有他人财产的主观故意是不存在的。在给付不当得利的类型中,尽管受益人因民事行为不成立、无效及撤销而产生不当得利,但民事行为法律效力发生变化的原因并不能归咎于受益人 ;在非给付不当得利的类型中,受益人虽可能有擅自出卖、消费他人之物的行为,但行为人无权处分的行为并非通过秘密窃取或者其他手段进行,故利用恶意注册账号获取平台优惠券行为与不当得利还是有所区别的。
       其次,从危害性上看,利用批量恶意注册的虚拟账号获取优惠券的行为背离了优惠券为“商家与消费者彼此共赢”而设置的初衷,给平台、商家及消费者带来严重损失。平台经济效益总产出在商家和消费者之间分配的不平衡演变成了社会利益被不法分子攫取的问题,而背后更暴露了网络黑产业链迅速繁衍和肆意扰乱社会秩序的乱象。
       再次,从追回损失的角度看,一旦羊毛党将上述行为扩散至普通消费者,从诚信角度出发,商家和平台只能先为这场损失买单,无权将损失直接转嫁到消费者身上。在羊毛党将获利迅速变现并转移的情况下, 通过民法上的不当得利让羊毛党退出钱款在实践中难有操作性,唯有通过刑事上的追赃机制,利用刑事强制手段震慑羊毛党并找出网络黑产业链的源头,才有可能挽回平台的损失。
       综上,利用批量恶意注册的虚拟网络账号获取优惠券的行为应该入刑。

三、利用平台漏洞获取优惠券的性质认定
       羊毛党的犯罪行为侵犯的客体不仅包括《网络安全法》规定的通讯实名制规则,还包括平台的财产权、正常的网络经营秩序和平台的信誉。因此认定的罪名既要能够概括上述行为最本质的特征,又要考虑行为的社会危害性。对此,本文认为构成诈骗罪。
     (一)不能绝对地以“系统不能被骗”认定本案构成盗窃罪
       持盗窃观点的认为平台作为机器,是不能够被骗的,因此本案只能定盗窃罪。在较为常见的拾得他人信用卡后在 ATM 机上使用或登陆他人手机支付宝账户将钱款据为己有两种情形下,[1]ATM 机以及支付宝由于信用卡本身以及支付宝账号原先已经设定的账号和密码没有发生改变,不可能陷入程序无法识别的错误, 故确实存在智能系统不能被骗的情况。但平台存在漏洞时,后台无法按照正常的程序设置去识别用户领取优惠券的请求,即便接收到了完全不符合领取条件或应受到领取次数限制的不当指令,后台也予以响应, 这就是系统“陷入错误认识”的表现。故以机器不能被骗而认定本案构成盗窃不妥。此外,如果将本案认定为盗窃罪,还存在两个问题,一是对羊毛党绕过实名注册规则大批量生成虚拟账户的行为无法评价 ;二是不能有效区分羊毛党的行为与普通用户的行为在获取优惠券方面的区别。因为羊毛党和普通用户均是利用网络平台不知情获取优惠券。
     (二)系统陷入错误认识应理解为属于“使他人陷入错误认识”
       一般而言,此处的他人应为自然人,但是在人工智能日渐发达的今天,电商蓬勃发展。电商运营的特征是网络数据交换、在线事务处理以及网络营销等环节根据预先设定由系统来自动完成,而系统的设定则是平台经营者将网络经营事项统筹安排的意志反映, 在人工智能日渐代替具体自然人处理涉及互联网相关事务的当下,应认定他人包括根据自然人意愿进行运作的智能系统。
     (三)本案存在令系统陷入错误认识并对财产权益作出处分的欺骗行为
       首先是行为人有隐瞒真相、虚构事实的行为,主要表现在两个方面 :一是违反网络平台实名注册规则, 利用大量获取的手机黑卡或者是购买的公民个人信息注册并规避平台的审核,让平台误以为是真实消费者注册的账号,其行为符合诈骗罪隐瞒真相的特点,也是羊毛党大批量获取优惠券后牟利的最根本前提 ;二是恶意生成虚假的申领请求去兑换优惠券,之后又将兑换的虚假优惠券用于抵扣。本案中,用户通过非正常途径生成的二维码提交兑换无门槛 100 元优惠券是一项非正常请求,平台本身没有允诺用户通过上述渠道兑换优惠券,上述行为实质上虚构了优惠券申领事项, 相当于诈骗罪中虚构事实的犯罪构成要件,之后行为人将申领的虚假优惠券通过购物或充值话费进行抵扣, 属于隐瞒真相使系统对平台财产性利益作出错误处分。其次,上述行为与导致系统做出错误反应有因果关系。理由是 :(1)系统漏洞通常指应用软件或操作系统软件在逻辑设计上的缺陷或错误,但系统漏洞的缺陷在被不法分子利用前,其往往是隐性存在的,如果没有外部操作的刺激或诱发,即便存在漏洞,其危害性是可以得到有效控制的。根据拼多多发布的公告,拼多多从未针对该类型优惠券生成任何二维码,更从未在 App 及小程序中展示过此类优惠券相关信息及二维码,如果没有不法分子故意利用漏洞去提供非正常的二维码, 再利用“养猫池”(用手机卡蓄养大量虚拟账号)实现 N 张手机黑卡同时作业,系统也不可能作出大量无门槛优惠券得以领取兑现的反应。(2)认定羊毛党行为与系统作出错误反应之间存在因果关系后,本案实质上属于多因一果的情形,其情况与行为人将本来身患心血管疾病的被害人打伤,被害人被打后诱发心脏病倒地身亡的情况类似。系统固有的缺陷就类似于被害人自身所罹患的疾病,不能因为被害人自身有心脏疾病就否认行为人行为对被害人疾病促进、诱发的作用, 也不能因此排除行为人的刑事责任。综上,平台财产权益被侵害关键始于羊毛党一系列隐瞒真相虚构事实并有意对平台漏洞进行操控的行为。
     (四)优惠券作为虚拟财产能够成为财产犯罪的对象
       在认定本案构成侵犯财产犯罪时,也有观点指出优惠券是否能够成为财产犯罪的对象这点值得讨论。由于优惠券能够被删除或重新设置生成,具有虚拟财产经程序设置完毕可以无限产出的特征,其不具有在特定空间或时间下需要被交换获取的稀缺性,故不能成为财产犯罪的对象。优惠券虽然能被删除或重新生成,行为人领取优惠券时可能平台的损失确实尚未产生,但一旦行为人将优惠券的抵扣数额通过话费充值或购买虚拟币兑现时,优惠券就具有了交互过程中的唯一性、稀缺性,因为优惠券优惠价值的冲抵对象变成了特定的具体商品,而且对于具体的使用人而言, 其使用优惠券的权限是有限制的。因此不能以优惠券不具有稀缺性进而否认优惠券不能成为财产犯罪的对象。
     (五)多重客体被侵犯情形下罪名的选择应做到主客观相一致
       羊毛党申领优惠券的行为虽然严重破坏了平台正常生产经营秩序,但从羊毛党的主观意图看,破坏网络平台的经营秩序仅仅是一种手段,其最终目的是为了非法牟利。本案中,大量虚假账号确实对网络服务提供者的实名监管、平台和商家返利促销的正常运营造成了严重的破坏,但最根本的是对平台财产权的侵犯。因为消费者使用优惠券意味着商家让渡部分利益将商品低于预期价格出售给消费者,在优惠券适用没有门槛限制时,如果平台漏洞使得商家无法通过调低优惠券面值或手动下架商品来减轻损失,商家很可能就是亏本出售商品,并且在最后转向平台要求补偿。因此羊毛党领取了多少优惠券,平台就可能遭受多少经济效益的损失,这个危害后果是最直观最明显的。如果定破坏生产经营罪则不符合罪名认定时行为人的主观故意与客观行为相一致的原则。故不能认定为破坏生产经营罪。

四、“恶意注册”+“利用平台漏洞”型网络犯罪
        刑法规制思考
(一)恶意注册账号与利用平台漏洞数行为并存时的刑法规制路径
       经查询中国裁判文书网已判决的案例,发现利用平台漏洞作案大部分与恶意注册账号的行为密不可分。如被告人刘某某、杨某等人非法获取计算机信息系统数据、盗窃案(2016 浙 07 刑终 944 号),被告人杨某等人之所以能成功利用平台漏洞将他人账户内的大量积分盗走,主要基于刘某某和王某某提供的海量网站账号、密码以及大量无实名登记的手机号。因此利用他人信息批量注册账号是促成上述行为人利用平台漏洞非法获利的重要前提。但目前对恶意注册账号的行为(包括为了恶意注册提供非实名号的上游服务、打码验证以及养号行为)司法解释并没有作出规定。以拼多多优惠券为例, 在现行法律以及司法解释没有明确规定的情况下,宜认定构成诈骗罪。但如何看待批量恶意注册账号本身却值得思考。 2018 年腾讯公司发布的首份定向剖析黑产源头的《互联网账号恶意注册黑色产业治理报告》就指出当前对恶意注册和养号行为所认定的罪名有忽略恶意注册和养号及提供给下游行为本身的特点,而只是考虑恶意注册过程中使用到的材料和工具而已。
       本文认为,对于恶意注册账户,可考虑《刑法》第 287 条之一规定的非法利用信息网络罪,并套用该罪名的第一款。理由是恶意注册账户得以实施成功的前提就是依靠非法获取公民个人信息、打码验证、养号等利用信息网络的行为。《刑法》第287 条之一是由《刑
法》第 287 条承继而来。《刑法》第 287 条在阐述犯罪构成要件时就同时涵盖了作为手段利用计算机犯罪与非法占有的目的两种行为。但要明确三个问题 :
       首先,《刑法》第 287 条第 1 款设立适用于实施诈骗、传授犯罪方法、制作或者销售违禁物品等违法犯罪活动,应理解为也包括盗窃等违法犯罪行为。因为刑法分则的条文在列举具体要素之后使用“等”“其他”用语时,解释规则应是使其他行为与之前列举的要素具有相当性,包括行为方式、对象、手段强制性、危险性质、法益侵害性质同类,即同类解释规则。[2]条款中的诈骗可能构成侵财犯罪,传授犯罪方法构成的罪名则属于妨害社会管理秩序罪,销售违禁品可能构成违规制造、销售枪支罪、贩卖毒品罪,这三种违法行为并没有特殊的关联之处,可能触犯的罪名也不属于刑法分则的同一章,但它们有一个共同特点,就是都属于违法犯罪行为,因此只要特定违法犯罪行为在强制性、法益侵害的严重性、手段的危险性等方面与诈骗、传授犯罪方法等相当,应当将之视为“等违法犯罪行为” 的范畴。第 287 条第 1 款规定的刑期为 3 年以下有期徒刑或者拘役,恶意注册账号行为所指向的盗窃、破坏生产经营、非法获取计算机系统数据的法定最低刑亦为 3 年以下有期徒刑或者拘役,故从违法犯罪行为的危害后果和量刑幅度来看,能够与诈骗、传授犯罪方法等相当。
       其次,应将违法犯罪活动的网站、通讯群组等载体扩展至具有传播功能的类似的其他载体。网络犯罪具有不断变化的特点,如果将载体局限于网站或者通讯群组,无法将通过其他新型载体实施的犯罪囊括在内。上述批量恶意注册的账号虽然不属于通讯群组, 但恶意注册的账号包括用户名、密码等网络平台验证用户身份信息的基本要素,一旦注册成功一定程度上便取得了利用网络进行相关事项操作或获取特定权限的资格,批量的恶意注册账号便是网络平台通行证的集合,其在用途上与网站、通讯群组等载体在使用上能达到同样的目的。
       再次,以非法利用信息网络罪认定可以绕开恶意注册账号的行为人与下游犯罪行为人难以认定为共同犯罪的难题。专门从事养号、批量打码等黑灰产业的行为人与下游犯罪往往不存在直接联系,要认定构成共同犯罪,需从片面共犯的理论出发,从行为人为犯罪提供实质性帮助来定罪,但片面共犯的理论在刑法学界存有争议。如有学者认为,基于共犯的从属性原理,只有当被帮助者着手实行犯罪,使法益受到具体的、紧迫的危险时,处罚帮助犯才具有实质合理性。[3] 如果认定构成非法利用信息网络罪,根据 2019 年 11
月 1 日最高人民法院、最高人民检察院《关于办理非法利用信息网络、帮助信息网络活动等刑事案件适用法律若干问题的解释》第 11 条的规定,行为人的交易价格或交易方式明显异常或者频繁采用隐蔽上网、加密通信、销毁数据等措施或者使用虚假身份,逃避监管,可以认定为行为人明知他人利用信息网络实施犯罪,即行为人构成犯罪。如此一来,恶意注册的羊毛党可以被单独定罪。
       综上,如果网络犯罪案件中的行为人同时有恶意注册账号(或者利用恶意注册的账号)与利用平台漏洞两种情节,可作如下处理 :(1)如果恶意注册的情节与利用平台漏洞的情节相当,则按照行为触犯的罪名中较重的罪名处罚 ;(2)如果导致法益被侵害的后果主要是由恶意注册账号或者利用、使用恶意注册账号的行为来实现的,则以恶意注册账号触犯的罪名来认定 ;因为非法利用信息网络罪的非法涵盖了诈骗、盗窃行为中的非法目的,利用信息网络又能够将通过网络进行诈骗、盗窃的不法手段囊括在内 ;(3)如果导致法益被侵害的后果主要系利用平台漏洞所致,则以利用平台漏洞所触犯的罪名认定。
(二)利用网络平台漏洞实施网络犯罪的定性总结
       在拼多多优惠券案件中,行为人利用系统无法识别真实优惠券及兑现条件,发布与平台意志相违背的无门槛兑现请求,属于针对网络平台使用虚假命令并使平台作出错误响应,构成诈骗罪。但现实中有时利用平台漏洞又可能定盗窃,如果不细致分析可能就无法注意到认定诈骗或者认定为盗窃的区别。下面区分两种情形来说明 :
假设网络平台的正常响应是基于一系列提前设置好的程序,如果行为人利用漏洞更改或添加新的参数使网络指令发生变化,系统将被更改的指令视为正确的指令; 上述情形中,系统因人为原因陷入错误的认识,属于“机器被骗”,在人工智能系自然人意志反映的情况下,应将上述被骗视为自然人被骗。根据最高人民法院、最高人民检察院《关于办理妨害信用卡管理刑事案件具体应用法律若干问题的解释》第 5 条第 2 款的规定,《刑法》第 196 条第 1 款第 3 项所称的“冒用他人信用卡”包括“窃取、收买、骗取或者以其他非法方式获取他人信用卡信息资料,并通过互联网、通讯终端使用的”的情形,故司法解释已肯定特定情况下“机器也是能被骗的”,故此种情况应认定构成诈骗罪。
       如果系统因漏洞无法对需要处理的某个事项进行识别,行为人利用系统的反应性故障恶意提交具体事项, 并诱发系统做出错误判断。这种情况需要根据案件具体情况认定罪名。如果行为人仅仅是提交系统无法识别的事项,没有再继续创设其他的可能让系统陷入错误认识的其他条件,根据漏洞具体评定为盗窃罪、非法获取计算机信息系统数据罪等。如被告人饶某某盗窃案(2017 湘 1003 刑初 171 号),行为人利用了系统对同一秒内收到的多次出金请求无法识别、并进而会倍数出金的缺陷, 但多次出金请求本身无所谓正确或错误之分,其本质是系统无法对上述请求作出有效的反应,因此应评定为盗窃罪。如果行为人提交系统识别的事项不仅令系统将A 误判为B,而且整个提交的事项都是虚构的,应认定行为人构成诈骗罪。
 
* 浙江省温州市鹿城区人民检察院[325000]


注释 :
[1]参见(2017)苏 0281 刑初 208 号彭某某盗窃一案刑事判决书。该案中,被告人彭某某趁被害人张发容借手机玩游戏之机,在知晓密码的情况下用该手机登陆被害人张发容的支付宝,先后 4 次向自己的支
付宝转账共计人民币 14700 元,对此,判决认定被告人构成盗窃罪。
[2]参见张明楷 :《刑法分则解释原理》,中国人民大学出版社 2011 版,第 60 页。
[3]参见聂立泽、胡洋 :《帮助信息网络犯罪活动的规范属性及司法适用》,《上海政法学院学报》2017 年第 1 期。