ARTICLE · 1137139
抢号软件破坏计算机信息系统罪定性的辩护路径研究——以"侵入""干扰""不能正常运行"要件为中心
抢号软件破坏计算机信息系统罪定性的辩护路径研究——以"侵入""干扰""不能正常运行"要件为中心
摘要
近年来,医院挂号"黄牛"利用抢号软件抢占号源、倒卖牟利的刑事案件高发,司法实践普遍以破坏计算机信息系统罪追究制作者、使用者的刑事责任,量刑从十个月缓刑至七年有期徒刑不等。本文从辩护律师视角切入,首先解析抢号软件的三种技术形态及其行为构造,继而以《刑法》第二百八十五条、第二百八十六条及法释〔2011〕19号司法解释为规范依据,重点论证抢号软件是否构成对计算机信息系统保护功能的"侵入""破坏",以及高频请求是否等同于"干扰"、号源占满是否等同于系统"不能正常运行"。本文认为,抢号软件定性高度依赖技术事实,多数情形下其行为主要落在客户端与公开接口层面,未突破安全保护措施、未取得系统控制权限,不应当然认定为"侵入";高频请求与号源被抢占本身亦不必然导致系统"不能正常运行"。辩护应围绕技术事实之辨、罪名定性之辨、结果要件之辨、数额之辨、共犯地位之辨、罪刑法定之辨与程序证据之辨等要点展开,坚持罪刑法定与类推禁止,防止口袋罪式扩张。
关键词:抢号软件;破坏计算机信息系统罪;侵入;干扰;不能正常运行;辩护
引言
医疗资源,尤其是三甲医院专家号源,长期处于供不应求状态。"黄牛"群体利用程序化、自动化手段抢占号源并高价倒卖,严重扰乱医疗秩序,成为司法机关重点打击的对象。从已公开的裁判情况看,此类案件多以破坏计算机信息系统罪定罪,如武汉周铭、王琳案,北京白某案,武汉儿童医院九人团伙案等。然而,抢号软件究竟在何种技术意义上"侵入"或"破坏"了医院挂号系统,其高频请求在规范上是否构成第二百八十六条所称的"干扰",号源被抢占是否意味着系统"不能正常运行",这些问题在实务中并未得到充分澄清,存在将此罪适用扩张化的倾向。本文从辩护律师的视角,遵循"技术原理—构成要件—辩护要点"的路径展开系统分析,以期为类案辩护提供参考。
为便于对照,先将近年来具有代表性的抢号软件刑事案例汇总如下。
案件 | 行为与手段 | 后果/获利 | 判决 |
周铭、王琳案(武汉,2025.7.16) | 编写每秒点击千余次的抢号小程序,帮人收费代抢 | 与另三人同时抢号致系统瘫痪;获利12900元 | 破坏计算机信息系统罪:周铭有期徒刑十二个月;王琳(从犯)十个月、缓刑一年 |
白某案(北京海淀) | 指使他人制作、升级多款抢号程序,突破安全保护措施、未经授权调用接口 | 大量抢挂三甲医院号源倒卖,牟利50余万元 | 破坏计算机信息系统罪(后果特别严重):有期徒刑七年 |
武汉儿童医院九人团伙案 | 抢号软件十毫秒刷新一次,分工研发、抢号、倒卖 | 2024.7.5系统停摆45分钟 | 破坏计算机信息系统罪、帮助信息网络犯罪活动罪:有期徒刑一年一个月至十个月不等 |
曹某案(南京) | 非法接入服务器接口、跳过验证环节 | 零点零二秒完成一次挂号,一分钟抢挂三千余号 | 以破坏计算机信息系统罪侦查、起诉 |
一、抢号软件的技术原理与行为构造
(一)三类技术形态
1.模拟点击、高频刷新型。该型软件不直接接触系统后台,而是调用操作系统本地输入接口(模拟鼠标点击、键盘按键、触摸操作),或由浏览器自动化框架(无头浏览器、自动化测试工具)驱动,模拟真实用户的登录、查询、提交等操作,以远超人手的速度循环执行。所谓无头浏览器(Headless Browser),是指不渲染图形界面、仅在后台运行的浏览器程序,其通过程序指令而非人工点击完成网页加载、脚本执行与表单提交等操作,典型如无头Chrome(Headless Chrome)及Puppeteer、Playwright等自动化框架;所谓自动化测试工具,本为软件质量保障而设计,通过录制或编写脚本驱动浏览器、应用自动执行预设操作,典型如Selenium、Appium、按键精灵等。二者本属合法的开发与测试工具,被抢号者借用后,即成为以人工难以企及的频率重复提交请求的“高速机械手”。武汉周铭案中的抢号小程序即属此类,其每秒可"点击"一千余次,而人手每秒至多六七次;武汉儿童医院案中的软件刷新频率为十毫秒一次,即每秒约一百次。
2.直连接口、绕过验证型。该型软件跳过官方App或小程序的正常交互流程,直接对接医院挂号系统后端接口,通过省略图形验证码、滑块验证、身份核验等校验环节,在放号瞬间以封包形式批量提交挂号请求。南京曹某案中,软件通过非法接入服务器接口、跳过验证环节,实现约零点零二秒完成一次挂号的效率,而正常患者从登录到付款至少需一分钟;北京白某案经鉴定,其程序具有"突破系统安全保护措施、未经授权调用服务访问接口、自动获取挂号数据"等功能。
3.反编译破解、占坑洗号型。该型软件通过反编译挂号App或小程序,破解其通信协议与传输数据的加密机制,或利用虚假患者身份、虚拟手机号批量注册账号,先"占坑"抢下号源,待有真实患者购买时,利用医院退号后号源五至十五分钟重新释放的规则,用真实患者信息再行抢回,实现号源的定向转售。
(二)行为构造的规范提炼
上述三类形态在技术实现上差异明显,但其行为构造可提炼出若干共性:其一,行为主体始终以"用户"身份出现,所发送的请求在协议层面与普通患者的请求形式相同或高度相似;其二,行为作用的对象是挂号系统的对外服务接口,而非系统内部的功能模块、数据存储或管理后台;其三,行为发生于客户端一侧,抢号软件本身并不以取得系统控制权限为目的,其"抢"的效果来自速度与频次的优势,而非对系统资源或权限的非法占有。三类形态的差异则在于:是否突破系统既有的安全保护措施(验证码、身份核验、加密协议),是否直接调用后端接口。这一差异,恰恰是判断"侵入"与否、"干扰"与否的技术分水岭。

图1 抢号软件三类技术形态及规范评价对比
二、破坏计算机信息系统罪的规范构造与相邻罪名的体系定位
(一)罪名体系
《刑法》第二百八十五条、第二百八十六条围绕危害计算机信息系统安全犯罪,形成了"侵入—获取—控制—提供—破坏"的层次化罪名体系。第二百八十五条第一款规定非法侵入计算机信息系统罪,其对象限定于国家事务、国防建设、尖端科学技术领域;第二款规定非法获取计算机信息系统数据罪与非法控制计算机信息系统罪;第三款规定提供侵入、非法控制计算机信息系统程序、工具罪。第二百八十六条规定破坏计算机信息系统罪,第一款针对功能之删除、修改、增加、干扰,第二款针对数据、应用程序之删除、修改、增加,第三款针对制作、传播破坏性程序。
(二)破坏计算机信息系统罪的构成要件
就本案类型而言,最具适用可能性的是第二百八十六条第一款。其构成要件可分解为:其一,行为要件,即违反国家规定,对计算机信息系统功能实施删除、修改、增加、干扰;其二,结果要件,即造成计算机信息系统不能正常运行;其三,情节要件,即后果严重。三者缺一不可。其中,"干扰"属于兜底性行为方式,其规范外延必须在"影响计算机信息系统功能"的意义上理解,即干扰的对象是"系统功能"本身,而非系统所承载的业务秩序或资源分配秩序。"违反国家规定"应以《刑法》第九十六条为限,即须有法律、行政法规的明确规定,如《计算机信息系统安全保护条例》,而不得以部门规章、用户协议充作入罪前提。
(三)法释〔2011〕19号的入罪与升档标准
依据两高《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》(法释〔2011〕19号)第四条,具有下列情形之一的,认定为"后果严重":(一)造成十台以上计算机信息系统的主要软件或者硬件不能正常运行;(二)对二十台以上计算机信息系统中存储、处理或者传输的数据进行删除、修改、增加操作;(三)违法所得五千元以上或者造成经济损失一万元以上;(四)造成为一百台以上计算机信息系统提供域名解析、身份认证、计费等基础服务或者为一万以上用户提供服务的计算机信息系统不能正常运行累计一小时以上;(五)造成其他严重后果。数量或者数额达到前款第(一)项至第(四)项规定标准五倍以上的,认定为"后果特别严重";破坏国家机关或者金融、电信、交通、教育、医疗、能源等领域提供公共服务的计算机信息系统的功能、数据或者应用程序,致使生产、生活受到严重影响或者造成恶劣社会影响的,亦属"后果特别严重"。
(四)罪名区分的关键:结果犯与行为犯、"控制"与"破坏"
第二百八十五条各罪属行为犯,不以造成系统不能正常运行为必要;第二百八十六条属结果犯,以"造成计算机信息系统不能正常运行、后果严重"为必备要件。最高人民法院指导案例145号(张竣杰等非法控制计算机信息系统案)裁判要点明确:通过修改、增加计算机信息系统数据,对该系统实施非法控制,但未造成系统功能实质性破坏或者不能正常运行的,不应认定为破坏计算机信息系统罪,符合第二百八十五条第二款规定的,应认定为非法控制计算机信息系统罪。据此,"是否造成系统不能正常运行"构成两罪的关键分水岭,也构成抢号软件案件定性辩护的核心争点。

图2 抢号软件案件定性判断流程
三、抢号软件是否"侵入、破坏计算机信息系统保护功能"之辨析
(一)"侵入"的规范内涵
"侵入"并非第二百八十六条第一款的行为方式,而是第二百八十五条各罪的限定用语,其规范内涵是指未经授权或者超越授权,突破计算机信息系统的安全保护措施(身份认证、访问控制、权限管理、加密防护等),进入系统或调用其功能、数据。侵入与否的判断,应当以技术事实为依据,即行为人是否实际突破了系统为保障安全而设置的技术屏障,而非以其行为客观上造成了何种后果为标准。
(二)多数抢号软件不构成"侵入"的三点理由
其一,未突破安全保护措施。模拟点击、高频刷新型软件所执行的,是任何普通用户均可通过合法渠道实施的登录、查询、提交操作,仅是在频次与速度上远超人手,并未破解、绕过验证码、身份核验、加密协议等安全屏障。其在技术层面与"雇十个人同时刷号"没有本质区别,若将之评价为"侵入",无异于将"手速快"评价为犯罪手段。
其二,请求经由公开接口、以用户身份发出。抢号软件发送的请求,走的是挂号系统对外开放的服务接口,携带的亦是其注册、持有的账号凭证。系统对该请求的响应,是其对合法接口的正常应答,而非对非法渗透的容忍。
其三,未取得系统控制权限。抢号软件的目的在于"抢到号",而非"控制系统"。其不获取管理员权限、不修改系统配置、不植入后门,系统对其并无"被控制"的状态。有学者即指出,以变换IP、高频发送请求的抢购软件为例,所有指令均以普通用户身份从用户电脑发出,始终未获得系统控制权限,将之解释为"间接控制"属于从后果角度的主观规范评价。
(三)突破安全保护措施、未经授权调用接口的例外
需要强调的是,上述结论以技术事实为限。若抢号软件通过反编译破解通信加密、伪造请求绕过验证码与身份核验、未经授权直接调用后端接口获取或提交数据,则其行为已具备"侵入"或"采用其他技术手段"获取数据、实施控制的属性,存在被认定为非法获取计算机信息系统数据罪、非法控制计算机信息系统罪乃至破坏计算机信息系统罪的空间。北京白某案中,鉴定意见认定其程序"突破系统安全保护措施、未经授权调用服务访问接口",正是法院据以定罪的技术基础。辩护中必须逐案审查鉴定意见是否真实描述了软件的具体技术行为,而非以"抢号"这一概括性结论替代对具体技术手段的认定。
四、抢号软件是否"干扰"致系统"不能正常运行"之辨析
(一)"干扰"的功能要件与"不能正常运行"的结果要件
"干扰"作为第二百八十六条第一款的兜底行为方式,必须与"对计算机信息系统功能"这一宾语绑定理解:干扰的对象是系统功能,干扰的结果是系统不能正常运行。高频请求之所以可能被评价为"干扰",并非因为请求次数多,而是因为其请求总量超出系统承载能力,导致系统计算、存储、网络资源被耗尽,使系统无法对正常请求作出正常响应,此即与分布式拒绝服务攻击(DDoS)在机理上的相似性。据此,"干扰"的成立以系统功能受损为必要,单纯的高频请求本身尚不足以当然构成"干扰"。
(二)指导案例145号的教义学意义
指导案例145号确立的规则是:对系统实施非法控制而未造成功能实质性破坏或不能正常运行的,不成立破坏计算机信息系统罪。这一规则反向揭示了本罪"结果犯"的构造:即使行为在规范上具有可责性,只要系统仍在正常运行、其功能未受实质影响,就不能以本罪论处。在抢号软件案件中,若挂号系统始终正常运行、正常患者仍可正常挂号、号源分配之外的功能一切如常,则"不能正常运行"的结果要件即告缺失。
(三)"高频请求≠干扰、号源占满≠系统瘫痪"的规范论证
其一,高频请求并非当然等于"干扰"。只有当高频请求的量级足以使系统资源耗尽、导致系统宕机、响应超时、拒绝服务时,才进入"干扰"的规范评价范围。武汉周铭案中,周铭个人软件与另外三人同类软件的同时运行共同导致系统瘫痪,此时对系统功能的影响是现实的;但若某一被告人的请求量远未达到影响系统功能的程度,则不应简单以"同案共因"为由将其纳入破坏的因果链。
其二,号源被抢占不等于系统"不能正常运行"。抢号软件抢占的是号源这一业务资源,属于资源分配秩序问题;系统本身的计算、存储、网络功能并未因此受损。将"号源秒空、正常患者挂不上号"这一资源配置结果,等同于"计算机信息系统不能正常运行",混淆了"系统功能不能运行"与"系统所承载的业务无法满足需求"两个不同层面的判断:前者指向系统的技术运行状态,后者指向资源的稀缺与分配。
其三,结果的因果关系必须精细化认定。第二百八十六条要求行为与"不能正常运行"之间存在因果关系。系统瘫痪若系多名使用同类软件的行为人请求叠加所致,应查明各自请求对系统资源消耗的贡献,避免以"共同造成"概括替代因果关系的个别认定。
五、辩护要点
(一)技术事实之辨:行为构造与鉴定意见
抢号软件案件定性之争,根源于技术事实之争。辩护的首要任务,是以司法机关能够理解的语言还原软件的真实技术行为:软件是否破解、绕过了何种安全保护措施;请求是否经由公开接口、以何种身份发出;是否取得控制权限;是否修改了系统功能、数据。对于控方提交的鉴定意见,应重点审查其鉴定机构与鉴定人是否具备电子数据、计算机信息系统安全的鉴定资质,鉴定对象是否与涉案软件同一,鉴定方法是否科学,鉴定结论是描述了具体技术行为还是仅以"具有破坏功能""专门用于侵入"等概括性结论替代技术认定。必要时,应申请重新鉴定或聘请专家辅助人出庭质证。
(二)定性之辨:此罪与彼罪
在承认行为具有可责性的前提下,辩护应着力于罪名选择。其一,若软件未突破安全措施、未取得控制权限,仅以高频模拟操作抢号,且系统未受实质影响,则破坏计算机信息系统罪与非法控制计算机信息系统罪均难成立,行为或仅构成扰乱医疗秩序的行政违法,或落入民事侵权、不正当竞争的评价范围。其二,若软件未经授权调用接口、自动获取号源数据,但未造成系统不能正常运行,则更宜评价为非法获取计算机信息系统数据罪或非法控制计算机信息系统罪,而非破坏计算机信息系统罪。其三,制售抢号软件牟利的,若认定软件"专门用于侵入、非法控制",可依第二百八十五条第三款论处,其量刑(情节严重三年以下,情节特别严重三年以上七年以下)较破坏计算机信息系统罪(后果严重五年以下,后果特别严重五年以上)为轻,且不以结果犯为前提。其四,为抢号链条提供技术支持、支付结算、广告推广等帮助行为的,可考虑第二百八十七条之二帮助信息网络犯罪活动罪。罪名的降格适用,直接关系刑期层级,应作为定性辩护的主攻方向。
(三)结果要件之辨:未造成"不能正常运行"
即使行为可认定构成"干扰",仍须审查是否造成系统"不能正常运行"、后果是否严重。辩护要点包括:系统是否确实出现宕机、拒绝服务、响应超时等功能障碍;功能障碍持续的时间;是否有其他行为人或正常用户流量高峰的介入;号源被抢占是否属于系统功能受损。若系统功能始终正常、仅号源资源被快速消耗,则"不能正常运行"要件不满足,破坏计算机信息系统罪不能成立。
(四)数额之辨:违法所得与经济损失
"后果严重"以违法所得五千元以上或经济损失一万元以上为标准,"后果特别严重"则为前述数额的五倍以上。辩护应逐笔审查违法所得的认定:是否扣除了成本与合法收入;是否将未实际到账、退还的费用计入;是否存在重复计算;账本、交易流水与涉案软件之间的对应关系是否清楚。周铭案获利一万二千九百元、白某案牟利五十余万元,分别构成不同档次的量刑基础,数额认定的精确性直接影响"后果严重"与"后果特别严重"的界分。
(五)主观故意与共犯地位之辨
其一,主观故意之辨。破坏计算机信息系统罪要求对"干扰功能、造成系统不能正常运行"具有故意。若行为人仅具有抢占号源、倒卖牟利的目的,而对系统瘫痪无认识、亦无希望或放任的,其主观故意与客观结果之间可能出现错位。其二,共犯地位之辨。抢号链条中,研发者、抢号操作者、号源倒卖者、提供支付或技术帮助者的作用各不相同。对仅参与销售、代理、倒卖而未参与软件开发、系统攻击的被告人,应争取从犯、帮助犯认定;对受雇操作、作用轻微、获利较少的,可争取不起诉或缓刑。周铭案中,女友王琳因系从犯,被判处有期徒刑十个月、缓刑一年,即为共犯地位辩护的实证。
(六)罪刑法定与类推禁止:技术中立与口袋罪扩张之抵制
破坏计算机信息系统罪保护的法益是计算机信息系统的正常运行状态,而非医疗号源分配的公平秩序。抢号行为侵害的核心是医疗资源分配秩序与患者公平就医利益,其社会治理属性大于技术破坏属性。辩护应坚持:其一,罪刑法定原则要求构成要件作严格解释,"干扰""侵入""不能正常运行"均不得作脱离技术事实的扩张;其二,类推禁止要求不得仅因行为具有社会危害性即以本罪兜底;其三,技术本身中立,刑法评价的是人的行为及其可归责性,而非技术工具的抽象危险。将"手速快""自动化"本身评价为"破坏",混淆了"利用公开接口的高频访问"与"破坏系统功能"的界限。
(七)量刑之辨:认罪认罚、退赃退赔与社会危害性
在定罪无争议或难以推翻的情形下,量刑辩护的价值凸显:认罪认罚从宽、退赃退赔、取得谅解、初犯偶犯、悔罪表现等情节的充分运用,可显著降低宣告刑并争取缓刑。周铭签署认罪认罚具结书、检察机关原建议量刑十三个月,最终判处十二个月;王琳因从犯身份与认罪悔罪获缓刑。此外,应提交行为人家庭、健康、再犯可能性等有利于量刑的证据,主张对其以罚金刑、缓刑替代实刑。
(八)程序与证据之辨:鉴定资质与电子数据取证合法性
其一,审查电子数据取证程序。涉案软件样本、源代码、交易记录的提取、固定、检验、鉴定是否符合《刑事诉讼法》及电子数据取证规则,是否存在违法取证、鉴定主体不适格、检材污染等情形。其二,审查鉴定意见的关联性与同一性。鉴定对象是否即涉案软件、是否为扣押时的原始状态、是否存在被篡改的可能。其三,审查"专门用于侵入、非法控制""破坏性程序"等结论性认定是否有充分的技术依据,是否由具备相应资质的机构作出。

图3 抢号软件案件辩护要点框架
结语
抢号软件案件的辩护,本质上是技术事实、构成要件与罪名定性三者的逐层对应。抢号软件是否"侵入、破坏"了计算机信息系统的保护功能,高频请求是否构成"干扰",号源被占是否意味着系统"不能正常运行",均须以技术事实为据、以构成要件为限,坚持罪刑法定与类推禁止。司法实践以破坏计算机信息系统罪处理抢号"黄牛"的趋势,回应了治理医疗资源乱象的现实需要,但刑法评价必须恪守规范边界,防止口袋罪式扩张。辩护律师应以技术事实还原为起点,以罪名定性争辩为主攻,以数额、共犯、量刑、程序证据为辅助,构建层次化、精细化的辩护体系,方能实现有效辩护。
参考文献
[1]中华人民共和国刑法(2020年修正),第九十六条、第二百八十五条、第二百八十六条、第二百八十七条之二。
[2]最高人民法院、最高人民检察院关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(法释〔2011〕19号)。
[3]最高人民法院指导案例145号:张竣杰等非法控制计算机信息系统案。
[4]《制售秒杀软件牟利行为构成何罪》,载《人民检察》相关案例研讨(王文华、吴沈括、周光权等)。
[5]《利用外挂软件抢约门票牟利的行为定性》,载《江苏法治报》。
[6]林维:《网络"黄牛"抢购行为的刑法定性》,尚权律师事务所《尚权推荐》。
[7]尚权律师事务所:《人民法院案例库"计算机信息系统和信息安全犯罪"类案裁判要旨集锦》(2024年)。
[8]相关案件判决及报道:武汉周铭、王琳破坏计算机信息系统案;北京白某破坏计算机信息系统案;武汉儿童医院九人团伙破坏计算机信息系统、帮助信息网络犯罪活动案;南京曹某抢号案。