来源:滚动播报
(来源:上观新闻)
来源 | 上海普陀检察
一份看似普通的求职简历
被人事专员如常下载
数月之后
公司发现内网遭到非法侵入
海量客户信息被无声洗劫
谁在简历里藏了“毒”?
客户数据又流向何方?
2026年6月,上海市普陀区检察院对一起将木马病毒文件伪装成简历,窃取企业内网客户数据案提起公诉。
数十万条数据深夜失窃
元凶竟是一份带“毒”简历
2025年10月,B证券咨询公司技术人员在运维排查中发现,公司一最高权限管理账号多次于深夜访问公司服务器,同步留下了数十万条客户数据批量导出的操作痕迹。而账号所属员工对上述操作毫不知情,也未授权他人使用该账号。
公司当即报警。民警对公司网络及设备进行技术勘验,首先排除了公司“内鬼”监守自盗的可能,随后发现了藏在系统深处的远程控制木马,竟是人事专员数月前通过微信接收的一份求职简历。
时间倒回半年前,2025年4月,B公司的人事王姐(化名)通过微信电脑端收到一份应聘简历,点击下载后向对方邀约面试,对方却以手头有事为由推脱,随后便再未主动联系。王姐也很快把这件事抛在了脑后。
而这份伪装成简历的带“毒”文档,通过微信进入办公电脑。B公司办公电脑同时连通互联网与内部网络,木马借机向内渗透,再通过盗用高权限账号,最终触碰到存放核心客户信息的数据库。
是谁精心制作了这份带“毒”简历?他们突破企业内网、窃取客户数据,究竟有什么目的?通过技术手段一路溯源,公安机关很快锁定了两名嫌疑人——张某某与姜某。
潜伏群聊偷师
精心打磨“毒”简历
2025年12月,民警在一间出租屋里,将张某某、姜某、何某抓获归案。当场扣押了多台涉案电脑、手机与移动存储设备。
到案之初,张某某与姜某对入侵企业内网、窃取客户数据的行为矢口否认。然而,随着司法鉴定工作的推进,鉴定人员从扣押的电子设备中检出多款远程控制程序、伪装成求职简历的病毒文档,以及60余万行B公司的客户数据。他们精心策划的入侵路径浮出水面:
原来,张某某、姜某曾是某学校计算机专业的同宿舍舍友。一次与好友何某相聚闲聊时,三人聊起赚钱的门路,何某称自己一直在做“荐股生意”:给股民推荐股票,盈利后按比例抽取好处费,生意最缺的就是股民客户资源。张、姜二人当即想到了自己的计算机功底,既然证券咨询公司手握最精准的客户名单,不如用自己的技术“拿”到数据。
于是他们潜伏在计算机技术交流群里默默取经,互相分享学习网上各类公开的技术分享帖——这些内容本是正规的技术交流与知识科普,却被二人挪作了犯罪之用。学成之后,两人制作出伪装成求职简历的木马文件,又注册养护了多个微信号伪装成求职者,向B证券咨询公司的人事微信投递“毒简历”。一旦对方点击下载,木马便悄然植入,目标直指人事电脑背后的整个公司内网系统。他们潜伏在内网中,逐步摸清权限架构,最终盗取了最高权限管理账户。
更具技术含量的是,面对B公司系统的数据脱敏处理,二人自编爬虫软件,对未完整显示的客户数据进行爬取和编译,将六十万行脱敏信息还原成了包含完整联系方式的客户个人信息。这些数据,最终流向了何某的非法荐股生意。
谁是主犯?
违法所得谁来负责?
2026年1月,公安机关就该案提请普陀区检察院批准逮捕。在证据面前,二人不再否认基本犯罪事实,但对核心技术细节、具体分工主次等关键问题仍有所保留。结合已查实的客观证据,办案检察官依法对张某某、姜某作出批捕决定,同步列明继续侦查提纲,引导公安机关围绕木马与爬虫程序如何侵入、被害单位经济损失核算、二人真实分工模式、违法所得金额等问题继续深挖取证。
2026年4月,案件进入审查起诉阶段。经鉴定,二人涉案电脑中的木马程序与B公司终端检出的木马病毒特征完全一致,B公司的直接经济损失经核算确定为10万余元。更关键的是,完整的电子数据清晰还原,从钻研攻防技术、制作带毒简历,到潜伏内网、爬取脱敏数据,张某某、姜某始终共同商议、同步推进、配合紧密,在共同犯罪中地位作用基本相当,无需区分主从犯。
张某某和姜某的行为,在法律上到底构成什么罪?本案中,客户信息是否属于核心经营资产,决定了二人行为是否构成侵犯商业秘密罪。根据相关规定,经营信息类商业秘密需对应相对稳定的交易关系。检察官对案件进行全面审查,涉案客户数据共60余万行,现有证据无法证实这些客户均已与B公司建立长期稳定的服务交易关系,该批客户信息不符合商业秘密的法定特征,因此该罪名不能成立。
在排除侵犯商业秘密罪后,检察官通过补充侦查厘清了本案的完整利益链条:何某非法荐股的总收益达20余万元,以非法经营罪另案处理;其中,利用张、姜窃取的B公司客户数据产生的获利为3.9万余元。由于三人存在事前通谋,何某的荐股变现属于数据窃取的衍生环节,因此张、姜不仅要为侵入系统负责,还需对该笔衍生获利承担共同责任。结合利用窃取的公民信息获利情况、给B公司造成直接经济损失等情节,其行为已构成非法获取计算机信息系统数据罪,且属“情节特别严重”。
同时,二人的行为也完全符合侵犯公民个人信息罪的构成要件,同样属于“情节特别严重”。一个行为同时触犯两罪,依法应当择一重罪论处。
2026年6月,综合全案情节,普陀区检察院依法以非法获取计算机信息系统数据罪对张某某、姜某提起公诉,并附带民事公益诉讼,要求被告人删除相关信息、公开赔礼道歉。法院以非法获取计算机信息系统数据罪分别判处被告人张某某、姜某有期徒刑三年,并处罚金人民币二万元,删除所有非法获取的公民个人信息,在国家级媒体公开赔礼道歉。
特别声明:本文经上观新闻客户端的“上观号”入驻单位授权发布,仅代表该入驻单位观点,“上观新闻”仅为信息发布平台,如您认为发布内容侵犯您的相关权益,请联系删除!
热门跟贴