刑事资讯

工业平台运维人员利用后台算力挖矿,非法控制计算机系统如何认定?

2026-09-16

运维人员有后台账号,仍可能因超越授权控制服务器挖矿而承担刑事责任;企业发现异常计算任务,也不能仅凭违反公司规定就认定犯罪。非法控制计算机信息系统罪需要查明违反国家规定、侵入或者采用其他技术手段实施非法控制,并达到情节严重。企业当下应同步处理运行风险与证据保全,运维人员则应如实说明权限来源、任务用途和收益去向。

管理员能登录,为什么还要查授权

假设佛山一家工业互联网平台为南海装备制造企业、顺德家电工厂提供设备监测和生产数据分析。平台发现夜间计算资源持续满载,一名运维人员解释为性能测试,核查却发现任务关联个人挖矿收益。这是说明判断方法的假设情景,不是已查实的本地案件。这里需要确认的,是他获准维护哪些系统、开展什么工作,以及实际部署了什么任务。

后台界面允许点击某个按钮,只能说明账号具备相应技术权限。企业给运维人员的业务授权,可能限于更新程序、排除故障和备份数据。把原本供客户使用的计算资源持续用于个人收益,需要另行查明是否获得有权主体批准。查阅运维合同、岗位权限表及当时工单,比事后让主管写一句“公司一概不允许”更能还原授权范围。

《刑法》第二百八十五条第二款针对第一款列举的特定领域以外的计算机信息系统,规定了非法控制且情节严重的刑事责任。普通工业平台不能因名称含有“工业”就被归入国防或尖端科学技术领域。持有合法账号也不会自动排除非法控制,仍要查明是否通过技术操作取得或行使了未经允许的实际支配能力。[刑法条文](https://longxi.chinagscourt.gov.cn/Show/39918)

“违反国家规定”也需要对应国家层面的规范。《刑法》第九十六条界定了国家规定的范围,员工手册本身不能替代这一要件。现行《网络安全法》第二十九条禁止非法侵入、干扰网络等危害网络安全的活动。企业制度用于说明授权和知情情况,具体行为是否落入国家规范禁止的范围,仍须逐项论证。仅查到一次未经审批的资源调用,尚不足以省略非法控制行为和严重程度的证明。[现行网络安全法](https://www.gjbmj.gov.cn/n1/2026/0421/c409088-40705863.html)

把异常任务落到实际操作者身上

取证应能连起登录、任务创建、实例运行与收益结算的完整经过,并查明各环节的实际操作者。账号名称、值班表、收益地址各能提供线索,单独一项都可能留下人员归属的缺口。多人共用维护账号、外包人员临时接入、凭据泄露,都会改变对实际操作者的判断。

企业可以请获授权的技术人员将登录审计、任务创建时间、版本记录与工单逐项对照,保留原始日志及导出说明,记录系统时区和时间偏差。只交一张负载曲线截图,难以证明具体任务内容;只保留矿池结算截图,也难以说明收益与本企业服务器之间的对应关系。结算账户的控制情况、资金收取记录及任务标识应相互核验,不能凭界面显示的一个名字认定收款人。

解释“性能测试”的人员,应说明测试目的、审批人、测试范围和结果交付位置。已有测试文档、同事原始沟通、正常项目记录应一并提交。不要事后补造工单,也不要为了证明“别人也用过”而重新登录涉事账号演示。新增操作会改变记录,使原有事实更难辨清。内部问询也应保留完整问答,不能把附带条件的解释摘成一句承认挖矿。

台数、收益、损失应分别计算

法释〔2011〕19号第一条设置了多个情节严重的判断入口:非法控制二十台以上,违法所得达到五千元,或者造成一万元以上经济损失等。台数不足二十,仍需检查数额及其他严重情节;达到某一数额,也不能反过来补足尚未证明的非法控制行为。第一条还对达到相应数量、数额标准五倍以上等情形规定了更高程度的评价。[严重程度及损失口径](https://www.court.gov.cn/fabu/xiangqing/3085.html)

对采用云服务的企业,调查表上的“任务数”尤其不能直接当成“系统台数”。同一服务器可能反复创建任务,同一实例可能在故障后重启。应列出稳定的资源标识、存在时间、控制记录和相互关系,把重复记录标明。虚拟实例、容器与宿主机如何对应,需要技术材料说明,再由司法机关结合系统功能认定;不能只挑选能让数量最大的统计口径。

收益核算要区分累计显示值、已经结算的收益,以及来自其他设备的收益。将某账户全部历史收益都归入本次事件,会把无关期间和其他资源混入。对于尚未变现部分的价值、核算时点存在争议的,应保存计价资料并明确争点,不使用事后币价最高点估算全程所得。

司法解释第十一条将用户直接经济损失及必要的数据、功能恢复费用纳入损失范围。实务核算中,新增云资源账单、实际增加的用电和必要修复支出,应逐笔说明与涉事任务的联系。原本就要支付的全年服务器费用,不能未经分析全部算作挖矿损失;正常设备升级也不宜混入恢复费用。客户索赔额、预计订单损失与企业实际支出应分开列示,尚未确定的项目注明争议,不叠加成一个无法回溯的总数。

页面还能打开,与系统遭到破坏如何区分

非法控制与破坏计算机信息系统有不同证明重点。服务器仍在运行,并不能据此排除非法控制;出现响应变慢,也不能仅凭主观感受认定破坏。若指向《刑法》第二百八十六条规定的功能破坏,需要证明干扰等行为、不能正常运行的后果及严重程度之间的联系;涉及数据、应用程序的破坏,还应核对对应款项。

最高人民法院指导案例145号区分了非法控制与功能实质性破坏:对符合非法控制条件、未造成相应功能破坏的行为,不能仅因修改、增加数据就按破坏计算机信息系统评价。该案涉及服务器被植入程序及上传链接,并非运维挖矿案件。本文借其说明罪名分界,不把案件结果直接移用到所有挖矿行为。[指导案例145号](https://www.court.gov.cn/fabu/xiangqing/283891.html)

对工业平台,应具体查看数据采集是否中断、报警是否延迟、生产分析是否无法完成,以及故障是否与计算任务的时间和资源占用相符。浏览器首页能够打开,不代表这些业务功能都正常;工厂停线与任务同时出现,也需要排查通信故障、原有程序缺陷等原因。将任务暂停前后的监控与历史正常时段进行对照,有助于提出可验证的问题,最终仍应结合依法取得的技术证据判断。

佛山孟翔律师实务提醒

孟翔律师,广东佛山执业律师,广东尚尧律师事务所执行主任,兰州大学法律硕士。

对于服务多家制造企业的平台,负责人发现挖矿线索后,应先明确异常资源是否与生产监测共用,安排获授权人员采取隔离、停止异常任务等必要措施,并同步记录操作原因和时间。不要让被怀疑的运维人员独自清理全部环境,也不要为了保留现场而放任生产风险扩大。现行《网络安全法》第二十七条要求网络运营者处置网络安全事件并按规定报告;第二十三条还要求按规定留存相关网络日志不少于六个月。发现事件后,应及时对涉疑时段留证,避免常规轮转覆盖。[运营者处置与日志义务](https://www.gjbmj.gov.cn/n1/2026/0421/c409088-40705863.html)

报案材料可按涉事资源逐一归集授权文件、控制记录及费用附件,并把“已核实”“待核实”分开。企业提交技术分析时说明分析人员、取数位置及方法;内部报告应供办案机关核查,不能自称已经替代刑事鉴定。遇到原始电子数据提取问题,及时联系办案机关依法处理。

涉案人员或家属准备辩护材料时,应把工作授权的原始版本和实际承担的任务交给律师,核对是否存在账号共用、统计重复、无关收益或正常成本混入。企业主张的每一台系统、每一笔收益和每项损失,都应能回到具体记录;发现缺口就针对缺口补充或提出异议,不用“没有停机”一句话概括全部辩解。