К книге
Правосудие в современной России. Том 2Раздел V Современные тенденции развития уголовного судопроизводства. Глава 8 Правосудие по уголовным делам о преступлениях, совершенных с использованием информационно-телекоммуникационных технологий.
87%
Раздел V Современные тенденции развития уголовного судопроизводства. Глава 8 Правосудие по уголовным делам о преступлениях, совершенных с использованием информационно-телекоммуникационных технологий.
53

Важной предпосылкой осуществления правосудия по уголовным делам о преступлениях, совершенных с использованием информационно-телекоммуникационных технологий или в сфере компьютерной информации, выступает досудебная стадия уголовного судопроизводства, на которой устанавливаются обстоятельства совершенного деяния, причастные к нему лица, создаются условия для обеспечения возмещения причиненного вреда. Неполнота и необъективность установленных обстоятельств, подлежащих доказыванию, неустраненные противоречия между собранными доказательствами, неустановление всех субъектов преступления препятствуют достижению задач правосудия.

По рассматриваемой категории преступлений в 45 % случаев поводом для возбуждения уголовного дела послужило заявление потерпевшего или его законного представителя, по четверти случаев — результаты оперативно-розыскной деятельности, а треть деяний выявлена в ходе расследования уголовных дел о других криминальных проявлениях. По заявлению потерпевшего либо его законного представителя возбуждаются уголовные дела о хищениях денежных средств, вымогательстве, нарушении неприкосновенности частной жизни и тайны переписки. Возбуждению уголовных дел по фактам незаконного оборота наркотиков, организации и проведения азартных игр, использования документов для образования юридического лица, оборота средств платежей предшествует оперативно-розыскная деятельность. Особенность возбуждения уголовных дел о преступлениях, связанных с изготовлением и оборотом материалов с порнографическим изображением несовершеннолетних, развратными действиями и насильственными действиями сексуального характера, заключается в том, что поводами равно выступают заявления законных представителей потерпевших, материалы оперативно-розыскной деятельности и установление их признаков в рамках уже расследуемых уголовных дел.

Специфика раскрытия и расследования таких преступлений заключается в обязательном использовании их цифровых следов. В свою очередь, цифровые следы — это информация в форме бита или кубита[462], отражающая данные о преступлении, содержащиеся на машинном носителе средства вычислительной техники, в его системе или информационно-телекоммуникационной сети.

Сущность этих следов состоит в том, что преимущественно с машинных носителей они изымаются не самим следователем, а специалистом либо работником организации-оператора соответствующей информации (например, сотрудник компании связи формирует детализацию телефонных соединений, банковский работник — выписку операций по счету, администратор социальной сети — выписку по странице пользователя и т. п.). Помимо этого, следователю (оперативному сотруднику, дознавателю) для обнаружения и изъятия таких следов необходимые хотя бы минимальные знания в области информационных технологий, а лучше — использование помощи специалистов в этой сфере. Наконец, для работы с такими следами используются информационные технологии, основу которых в современный период времени составляет технология искусственного интеллекта.

Так, для установления лица, похитившего денежные средства с банковского счета потерпевшего с использованием банковской карты, оперативные сотрудники и/или следователь (дознаватель):

— во-первых, обращаются к выписке о движении денежных средств по соответствующему счету, сформированной банком, что позволяет установить место осуществления операции с денежными средствами;

— во-вторых, изымают и осматривают видеозапись с видеокамеры банкомата или наружного наблюдения того помещения, в котором осуществлена операция с денежными средствами (их снятие наличными средствами либо перевод на другой банковский счет);

— в-третьих, при необходимости осуществляют отождествление и/или идентификацию личности преступника с использованием биометрической информации.

Как видим, вся упомянутая информация представлена именно цифровыми следами. Тем не менее отметим, что в настоящее время при расследовании многих криминальных деяний в качестве источника информации о них все чаще становятся цифровые следы, образующиеся при использовании информационных технологий[463].

По изученным нами уголовным делам оперативно-розыскным путем раскрыто 56 % преступлений, остальные — при производстве следственных действий. Что касается оперативно-розыскной деятельности, то установлению обстоятельств расследуемых киберпреступлений и причастных к ним лиц наиболее часто способствовали такие оперативно-розыскные мероприятия, как наведение справок (по 40 % деяний), получение компьютерной информации (31 %), снятие информации с технических каналов связи (19 %), исследование предметов и документов (17 %), реже — обследование помещений и участков местности, опрос, наблюдение, прослушивание телефонных переговоров, оперативный эксперимент. При этом по 46 % дел реализованы не отдельные оперативно-розыскные мероприятия, а их комплекс.

Поскольку основу досудебного производства по уголовным делам о киберпреступлениях составляют поиск, обнаружение, фиксация, изъятие и исследование их цифровых следов, обращает на себя внимание то, что оперативно-розыскные органы различных регионов используют для этого не одни и те же оперативно-розыскные мероприятия. В частности, для поиска и получения цифровых следов используются наведение справок, снятие информации с технических каналов связи, получение компьютерной информации. Для того чтобы разобраться в этом вопросе, обратимся к определениям перечисленных оперативно-розыскных мероприятий.

Наведение справок представляет собой направление запроса определенному предприятию, в учреждение и организацию, другому юридическому или физическому лицу и получение ответа на него либо непосредственное ознакомление оперативника (агента и др.) с содержанием материального носителя информации (документа), имеющей значение для решения задач оперативно-розыскной деятельности[464].

С помощью наведения справок в основном истребуется информация о персональных данных пользователя абонентского номера телефонной связи и IP-адреса абонента интернет-услуг, пользователя социальной сети или мессенджера, о банковских счетах физических и юридических лиц и движении денежных средств по ним, иногда — сведения о телефонных соединениях абонента и пользовательской активности в социальной сети, мессенджере и т. п.

Снятие информации с технических каналов связи — это оперативно-разыскное мероприятие, осуществляемое на основании судебного решения с использованием специальных технических средств и направленное на негласный контроль и фиксацию открытой информации, передаваемой разрабатываемыми лицами по техническим каналам связи (информационно-телекоммуникационные сети и т. п., исключая телефонную и телеграфную сети), имеющей значение для решения задач оперативно-розыскной деятельности[465].

Получение компьютерной информации — это оперативно-розыскное мероприятие, осуществляемое на основании судебного решения с использованием специальных технических средств и направленное на поиск и получение сведений, имеющихся на машинном носителе средства вычислительной техники, в его системе или информационно-телекоммуникационной сети, имеющих значение для решения задач оперативно-розыскной деятельности.

С использованием двух последних оперативно-розыскных мероприятий, как правило, осуществляется поиск, обнаружение, фиксация и изъятие цифровых следов и иной информации, отражающих активность пользователя интернет-сервисов, социальных сетей, мессенджеров и т. п. в процессе совершения преступной деятельности и по ее завершении. Представляется, что исходя из приведенных определений для работы с цифровыми следами по уже совершенному преступлению должно применяться получение компьютерной информации, по подготавливаемому и совершаемому — снятие информации с технических каналов связи.

Относительно следственных действий, производимых по каждому из уголовных дел о таких деяниях и направленных на установление подлежащих доказыванию обстоятельств, прежде всего отметим допросы. По девяти из 10 дел проводился осмотр места происшествия и изъятых предметов, по восьми из 10 — судебные экспертизы, по половине — осмотр документов, по трети — проверка показаний на месте и выемка, по каждому 10-му — осмотр компьютера, обыск и получение сведений о соединениях абонентов и/или абонентских устройств. По редким уголовным делам производились: очная ставка, освидетельствование, следственный эксперимент, получение заключения специалиста, допросы экспертов и специалистов.

Основу доказывания по уголовным делам о киберпреступлениях, как мы уже отметили, составляют цифровые следы, обнаруженные, изъятые и исследованные по каждому из них. По 76 % дел доказывание осуществлялось с помощью видеозаписей и фотографий, по половине — документов (как бумажных, так и электронных), по каждому шестому — различных предметов, по 11 % — изъятых наркотических средств, реже — аудиозаписей, следов пальцев рук, денежных средств.

Цифровые следы рассматриваемых преступлений отражаются на различных машинных носителях средств вычислительной техники (накопители на жестких магнитных дисках, SIM-карты, флеш-накопители, оптические диски и т. п.), в том числе в компьютерных системах и сетях. Например, цифровые следы хищений чужого имущества с использование информационно-телекоммуникационных технологий содержатся в телефонах преступника и потерпевшего (телефонные книги, переписка в мессенджерах, книге сообщений, хранящейся в корневой директории, и др.), компьютерах, используемых преступником/преступниками (информация об осуществленных звонках с помощью IP-телефонии, переписка посредством электронной почты, вредоносное программное обеспечение и т. д.).

Отметим, что изъятие средств совершения преступлений (компьютеры, мобильные телефоны и т. п.) осуществляют при производстве оперативно-розыскных мероприятий, либо в ходе осмотра места происшествия или обыска, выемки.

Большой объем доказательственной информации о таких преступлениях отражается в облачных хранилищах. В частности, изучением этой информации возможно установить круг связей лица, проверяемого на причастность к преступлению, перечень используемых им средств вычислительной техники и установленного на них программного обеспечения, наличие аккаунтов в социальных сетях и мессенджерах и иные имеющие значение для расследования сведения.

Обнаружение цифровых следов и иной значимой для расследования информации сегодня эффективно осуществляется с помощью технологии поиска и анализа информации из открытых источников (англ. — Open Sourсe Intelligence — OSINT), основу которой составляют методы искусственного интеллекта. Методы этой технологии подразделяются на две группы:

— пассивные — это поиск цифровых следов и иной информации без непосредственного взаимодействия с интересующим оперативно-розыскной или следственный орган лицом;

— активные — поиск цифровых следов с помощью специальных программ, именуемых IP-логгерами и позволяющими путем направления интересующему пользователю ссылки получить IP-адрес используемого им устройства и другую значимую для расследования информацию.

IP-логгер представляет собой веб-сервис и специализированное программное обеспечение, которое формирует специальные интернет-ссылки или коды для последующего их размещения на интернет-ресурсе (на веб-сайте) либо направления интересующему пользователю посредством сообщения в мессенджере, в электронном письме и пр. Переход пользователем по полученной ссылке или открытие им файла с кодом приводит к фиксации IP-адреса используемого им устройства и информации об интернет-провайдере, стране и предполагаемом населенном пункте места его нахождения, характеристиках используемого устройства (операционная система, веб-браузер и его версия, пользовательский агент, размер и марка экрана, марка и модель графического процессора и др.)[466].

В открытом сегменте сети «Интернет» осуществляется поиск информации, ассоциированной с пользователями социальных сетей и сайтов, по фотоизображениям анализируются биометрические характеристики лиц, отличительные особенности предметов или местности, осуществляется выгрузка данных из стриминговых ресурсов и т. п., в результате чего удается установить лицо, совершившее преступление, деанонимизировать пользователей социальных сетей и различных интернет-ресурсов, установить обстоятельства расследуемых преступлений (время, место и пр.), получить дополнительные доказательства.

В теневой части сети «Интернет» также содержится большой объем цифровых следов преступной деятельности. К примеру, при входе посредством браузера Tor под именем создателя в интернет-магазин, через который осуществляется реализация наркотических средств, возможно получить информацию о дате его создания, никнеймах причастных к его работе лиц и их функциях, регионах распространения указанных средств, количестве и географических координатах тайников с ними («закладок»), способах их маскировки, стоимости реализованных наркотических средств и прибыли от криминальной деятельности и пр.

Что касается методики расследования киберпреступлений, то она имеет как общий характер для всех их видов, так и определенную специфику для составляющих каждый отдельный вид преступных деяний.

Наиболее простой является методика расследования кражи денежных средств с использованием похищенной банковской карты либо ее реквизитов. Поводом для возбуждения такой категории уголовных дел выступает заявление потерпевшего. С целью установления обстоятельств кражи и причастного к ней лица в первую очередь истребуется информация о движении денежных средств по банковскому счету потерпевшего, позволяющая определить время и место снятия преступником наличных денежных средств через банкомат, оплату товаров безналичным расчетом или перевод денежных средств на другой счет. Также к числу первоначальных следственных действий относится допрос потерпевшего и выемка у него документов, относящихся к банковской карте и привязанному к ней банковскому счету.

Далее следует осмотр места происшествия, в ходе которого осматривается и изымается видеозапись с банкоматов и/или камер наружного наблюдения с изображением совершившего перечисленные действия лица, а также кассовые чеки о произведенной оплате товаров. При краже денежных средств путем перевода денежных средств на другой счет истребуется информация о владельце последнего.

После установления информации о лице, похитившем денежные средства, производится обыск по месту его жительства и/или нахождения, работы, в ходе которого в зависимости от обстоятельств расследуемого деяния подлежат изъятию похищенная банковская карта, находящийся в его пользовании мобильный телефон, кассовые чеки, приобретенные товары, наличные денежные средства и др. Подозреваемый допрашивается и рассматривается вопрос об избрании ему меры пресечения. При необходимости также производятся допросы свидетелей (продавцов магазинов, лиц из круга общения подозреваемого и/или потерпевшего и др.). По уголовному делу также могут назначаться некоторые судебные экспертизы, например компьютерная (компьютерно-техническая), психиатрическая в отношении подозреваемого (обвиняемого).

Более сложной является методика расследования преступлений, совершенных групповым способом, с использованием методов обеспечения анонимности, лицом, находящимся вне пределов Российской Федерации.

Наиболее острой является проблема анонимности киберпреступников в информационно-телекоммуникационной сети «Интернет» (использование прокси-серверов, VPN-технологии, программы Тor и другие способы), использование виртуальных SIM-карт, временных виртуальных номеров в целях разовой регистрации в той или иной социальной сети, использование фейковых аккаунтов, дропперов[467]). На сегодняшний день большое количество противоправных действий в сети «Интернет» или с использованием средств мобильной связи остается нераскрытыми именно по этим причинам.

Так, IP-адрес — это уникальный числовой идентификатор средства вычислительной техники (компьютера, мобильного телефона и пр.), присваиваемый ему при подключении к информационно-телекоммуникационной сети, в том числе сети «Интернет». По нему интернет-провайдер или оператор связи может предоставить правоохранительным органам сведения об абоненте и об адресе выхода конкретного устройства в сеть «Интернет». VPN-сервис изменяет IP-адрес средства вычислительной техники, подключая его к сети «Интернет» через зашифрованный канал («туннель») и предоставляя пользователю самостоятельно выбрать любую страну, город для определения его местонахождения. Между тем практикой раскрытия и расследования такого рода преступлений выработаны методы деанонимизации пользователей сети «Интернет». Например, при разрыве VPN-соединения может быть виден подлинный IP-адрес пользователя, его реальное местонахождение. Различные пользователи социальной сети могут иметь идентичный IP-адрес, что свидетельствует о подключении к сети «Интернет» с одного средства вычислительной техники с использованием VPN-программы. В круге общения анонимного пользователя могут находиться лица, которые реально с ним связаны родственными, дружескими и иными отношениями.

Существенную специфику имеет методика расследования киберпреступлений, совершенных организованными группами, участники которой зачастую находятся в разных географических точках, в том числе за пределами нашего государства.

В качестве примера приведем уголовное дело по обвинению организованной группы в составе 12 лиц в организации и проведении азартных игр с использованием игрового оборудования вне игорной зоны с использованием информационно-телекоммуникационных сетей, в том числе сети «Интернет», т. е. в совершении преступления, предусмотренного ч. 3 ст. 171.2 УК РФ. Преступление совершено на территории г. Ульяновска и Ульяновской области в период с 01.10.2021 по 26.07.2022 с использованием 10 помещений в качестве игровых салонов и около 70 компьютеров. Выявление преступного деяния и установление всех его участников обеспечено путем проведения комплекса оперативно-розыскных мероприятий: опросы, наблюдение, прослушивание телефонных переговоров, снятие информации с технических каналов связи, получение компьютерной информации, оперативный эксперимент, исследование предметов и документов. С целью установления обстоятельств, подлежащих доказыванию, факта совершения деяния организованной группой и всех ее участников в ходе расследования проведены восемь осмотров мест происшествия, более полусотни допросов, 21 очная ставка, многочисленные обыски и выемки, проверки показаний на месте и следственный эксперимент, осуществлено получение образцов для сравнительного исследования, назначено и проведено несколько судебных экспертиз (почерковедческая, компьютерная и др.)[468].

Перед рассмотрением особенностей применения по такой категории дел специальных знаний в форме судебной экспертизы акцентируем внимание на том, что имеются как общие характеристики в целом для киберпреступности, так и специфические для каждого ее отдельного вида. Мы же касаемся лишь общей их характеристики.

Наиболее часто назначаются судебная психиатрическая, психологическая, психолого-психиатрическая экспертиза обвиняемого, психиатрическая и психолого-психиатрическая экспертиза потерпевшего, судебная экспертиза порнографических материалов или искусствоведческая, компьютерная (компьютерно-техническая), психолого-лингвистическая и лингвистическая, судебно-химическая экспертиза или КЭМВИ. Реже назначаются культурологическая, религиоведческая, политологическая, дактилоскопическая, почерковедческая, наркологическая и судебно-медицинская экспертиза, а также сексолого-психолого-психиатрическая экспертиза обвиняемого, технико-криминалистическая экспертиза документов.

Обращает на себя внимание отсутствие единообразия в практике назначения и производства некоторых видов судебных экспертиз. В частности, по фотографиям с изображением обнаженных половых органов и обнаженных детей в одних случаях назначают и производят судебные искусствоведческие экспертизы, в других — судебные психологические. По текстовым сообщениям из переписки преступника с потерпевшими при совершении развратных действий и насильственных действий сексуального характера назначаются как судебные лингвистические, так и судебные психолого-лингвистические экспертизы.

Один и тот же вид судебной экспертизы, производимой по информации, содержащейся в средствах вычислительной техники, на машинных носителях и т. п., в одних случаях именуется компьютерной, а в других — компьютерно-технической. Это разночтение вызвано сложившейся в различных государственных судебно-экспертных учреждениях практикой. Так, в системе Следственного комитета Российской Федерации этот вид экспертизы носит название компьютерно-технической[469], в системе МВД России — компьютерной[470].

Межрегиональный и межгосударственный характер рассматриваемых преступлений обуславливает трудности с производством лично следователем следственных действий с участием находящихся вне места производства расследования лиц. Имеет место длительность получения ответов на запросы, направляемые владельцам социальных сетей и мессенджеров, электронных платежных систем, удаленных серверов, особенно за пределами Российской Федерации. Причем в последнем случае запросы о правовой помощи в рамках международного сотрудничества зачастую остаются без ответа, что в первую очередь относится к различным сервисам компании Google, в том числе видеохостингу YouTube, мессенджерам Facebook[471], Skype, WhatsApp и др.

Предыдущая главаГлава 53 из 61Следующая глава