相关新闻

他们盯的,是财务那台电脑——某破坏计算机信息系统案嫌疑人自越南押解回国解读 · 跨境合规热点解读 第六十七篇

2026年07月23日
他们盯的,是财务那台电脑——某破坏计算机信息系统案嫌疑人自越南押解回国解读 · 跨境合规热点解读 第六十七篇
跨境合规热点解读  ·  第六十七篇

他们盯的,是财务那台电脑

破坏计算机信息系统/提供程序工具/钓鱼网站/企业财务风险/押解回国/中越警务合作  

这个案子里最该被记住的,不是谁被抓了,而是罪名——破坏计算机信息系统。它意味着一件很多人没想过的事:就算一分钱都没骗到,只要非法控制了别人的电脑,罪就已经成立了。

据新华社、中新社及央视新闻援引公安部 2026 年 7 月 20 日的通报:按照公安部统一部署,在中国驻越南使馆全力支持以及越南公安部门积极配合下,山东省公安机关派出工作组赴越南,成功接收某破坏计算机信息系统案主要犯罪嫌疑人潘某君,并将其押解回国。

案件的起点在一年前。2025 年 7 月,山东淄博公安机关在工作中发现,本地网民杨某搭建、维护着多个钓鱼网站,诱导用户下载捆绑木马病毒的软件安装包,非法控制受害人电脑、窃取用户信息,牟取非法利益。2025 年 7 月至 2026 年 5 月,公安机关深入侦查并开展多轮次集中收网,相继打掉多个涉案犯罪团伙。2025 年 8 月,主要犯罪嫌疑人潘某君潜逃至境外,"自此销声匿迹"。

2026 年 6 月 4 日,越南警方将其抓获;与此同时,公安机关在广东、广西等地同步开展集中收网,将该案其余 11 名犯罪嫌疑人一举抓获。6 月 6 日下午,潘某君被押解回国。

本篇不会讨论任何技术细节——那既无必要,也不应当。要讲的只有三件事:这个罪名到底在罚什么;为什么被盯上的偏偏是企业里的财务岗位;以及,这条链上除了"写程序的人",还有谁在射程之内。

01
案情速览 · The Facts

一年侦查,两天押回

012025.07
山东淄博公安机关发现,本地网民杨某搭建、维护多个钓鱼网站,诱导用户下载捆绑木马病毒的软件安装包,非法控制受害人电脑、窃取用户信息牟利。
022025.07–2026.05
公安机关深入侦查并开展多轮次集中收网,相继打掉多个涉案犯罪团伙。
032025.08
主要犯罪嫌疑人潘某君潜逃至境外,据通报"自此销声匿迹"。
042026.06.04
在中国公安机关持续工作及中国驻越南使馆支持下,越南警方将潘某君抓获;同日,公安机关在广东、广西等地同步收网,抓获其余 11 名犯罪嫌疑人。
052026.06.06
下午,山东省公安机关工作组完成接收,将其押解回国从被抓获到落地,仅隔两天。
062026.07.20
公安部对外通报。案由为破坏计算机信息系统案;"首犯"系公安机关的表述。

无罪推定与事实分层其一,潘某君及同案 11 人目前均系犯罪嫌疑人,尚未经人民法院审判定罪,一律适用无罪推定;"首犯"是公安机关的侦查表述,不是司法结论。其二,本次系中方工作组赴越南接收并押解回国,公开材料未见越南法院的引渡聆讯或司法审查文件,不应表述为"从越南引渡";越南方面所依据的具体法律机制,官方未予说明,本文不作推断。其三,回国后所采取的刑事强制措施、案件的具体损失数额、服务器与资金链的查证结果,官方通报中均无说明。其四,部分媒体转述中提及的涉案金额、涉案人数及系列案件累计抓获数等数字,并未出现在公安部通报中,本文如引述则明确标注为媒体报道口径。其五,本文不涉及、也不描述任何技术实现细节——不说明相关程序如何构造、如何传播或如何规避检测,仅就法律责任机制与防范作分析。

02
罪名 · The Charge

罪名不是诈骗

这是本篇的法理核心,也是最容易被忽略的地方。

公安部通报里,案由写得很清楚:"某破坏计算机信息系统案"。不是诈骗案,不是盗窃案。这个区别不是文书上的细节,它决定了整套责任逻辑。

1
它保护的是系统,不是钱包
诈骗罪保护的是财产;而破坏计算机信息系统罪保护的,是计算机信息系统本身的安全与正常运行秩序这意味着:即便一分钱都没有骗到、受害人也没有直接的财产损失,只要实施了非法控制、干扰、删改等行为并达到情节标准,罪就已经成立。
2
与之配套的,还有一组罪名
我国《刑法》在这一领域设有一个体系:非法侵入计算机信息系统非法获取计算机信息系统数据、非法控制计算机信息系统,以及破坏计算机信息系统。它们分别对应"进去了""拿了、控制了""改了、坏了"这几种不同形态。在个案中如何准确归入其中某一项,直接关系到量刑区间,是辩护中必须精确把握的部分
3
最宽的那一条:提供程序、工具
这条最该被从业者记住。依《刑法》相关规定,提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制行为而为其提供程序、工具,情节严重的,同样构成犯罪。换言之——你不需要亲自去控制任何一台电脑。你只要把工具交出去,就已经在射程之内了。
一句解读  

"我只是写代码的,我又没用它去干什么"——这句话在这条规定面前是无效的。因为法律在这里罚的不是"你用它做了什么",而是"你把它给了谁、以及你知不知道对方要拿去做什么"。

请把这一层推广开来,因为它覆盖的人比想象中多得多:写程序的、做打包分发的、提供服务器或域名的、做推广引流的、帮忙收款结算的——本案通报中提到的钓鱼网站"搭建与维护",本身就是链条上的一环。本系列反复写过的那条规律,在这里同样成立:提供便利与共同犯罪之间的那条线,比多数人以为的要靠前得多

另需说明:这类行为往往还会与其他罪名竞合或并罚——例如涉及公民个人信息的,可能触及侵犯公民个人信息罪;涉及后续资金处理的,可能触及掩饰、隐瞒犯罪所得等。一个"技术活",最后落到判决书上的可能是好几项罪名。

03
为什么是财务 · The Target

为什么被盯上的,是财务人员

据部分媒体的报道(此项未见于公安部通报,属媒体报道口径),该类木马的一个显著特征,是针对企事业单位的财务人员实施精准攻击。这个说法,与安全行业多年来对同类威胁的公开观察是一致的,也解释了这类犯罪的商业逻辑。

为什么是财务?答案冷酷而清晰:

1
那台电脑上有最值钱的东西
网银的登录凭证、企业的对公账户信息、支付审批的入口、合同与报价、客户与供应商名录、印章与证照的电子件。在一家公司里,财务岗位的终端往往是权限与价值密度最高的一台机器。
2
财务岗位天天要打开陌生文件
这是最无奈的一点。发票、对账单、合同、报价单、报销凭证、招投标文件——财务的日常工作,就是不停地接收并打开来自公司外部的文件与链接。这个岗位的职责本身,就构成了它的暴露面。
3
相关话术与工具具有极强的针对性
诱导的载体常常伪装成与财务工作高度相关的东西——报税相关的软件、开票或对账工具、税务政策文件、发票查验入口之类。它不需要骗过所有人,只需要骗过那个正在赶月末结账、同时打开二十个窗口的人。
一句解读  

这类攻击真正利用的,不是技术漏洞,而是一个岗位的职责本身。你要求财务及时处理每一份收到的单据——而对方要的,恰恰就是这份"及时"。

所以,把防线只压在"员工要提高警惕"上,是不公平也不管用的。真正有效的做法,是把风险从"个人判断"转移到"制度设计"上——例如:软件从官方渠道统一分发、财务终端与办公网络作必要隔离、大额支付实行双人复核与线下电话回拨确认、对公账户与个人常用设备分离。这些都属于企业刑事风险防控中最基础、成本也最低的一环,具体清单见文末实务提示。

04
十个月与两天 · Ten Months, Two Days

十个月,和两天

现在看这条时间线里最有冲击力的一组对照。

2025 年 8 月潜逃,2026 年 6 月 4 日被抓——中间大约十个月。通报里用了一个很有画面感的词:"自此销声匿迹"。可以想见,这十个月里,他大概觉得自己已经安全了。

而从被抓获到落地北京,只用了两天。6 月 4 日在越南被抓,6 月 6 日下午押解回国。

一句解读  

逃亡的时间,是以月计的;而结束逃亡的时间,是以天计的。前面那十个月看起来像是赢了,其实只是在等——等对方把手续办完。

再看程序性质。通报的表述是:在中国驻越南使馆支持、越南公安部门配合下,山东省公安机关派出工作组赴越南"接收",并将其"押解回国"这是警务合作渠道下的人员移交,不是引渡——公开材料中没有出现越南法院的引渡聆讯、条约审查或司法批准。因此不能写成"从越南引渡回国"。

把本案放进本系列近期的记录里,会看到一条很清楚的曲线:印尼与中国的双向交人、菲律宾移民局的押解遣返、自美国的遣返移交,以及这一次的中越接收。案由各不相同——诈骗、绑架、网络犯罪——但路径高度一致:以警务协作与所在国的国内程序完成实际移交,绕开耗时的引渡。本系列此前写过的那个判断,在这里再次得到印证:对逃匿者而言,问题正在从"会不会被追",变成"什么时候轮到我"。

还要提醒一句:被押解回国不是案件的终点,而是国内刑事程序的起点。侦查、审查起诉、审判都还在后面,而回国后的这一阶段,恰恰是辩护空间最集中的阶段——涉案数额的认定、各人角色的区分、罪名的准确适用,都在这里展开。

05
链条 · Who Else

这条链上还有谁

最后一节,讲责任的覆盖面。请注意本案的一组数字:主要嫌疑人一名,同案抓获十一名,而在此前近一年里,还"相继打掉多个涉案犯罪团伙"。

一个"技术类"案件,为什么会牵出这么多人?因为它从来就不是一个人写完代码然后自己去用。它是一条有分工的链:

1
开发与工具提供
如前所述,提供程序、工具本身即可单独成罪,不以是否亲自实施控制为前提。
2
投放与分发
本案通报明确提到"搭建、维护多个钓鱼网站,诱导用户下载"。负责搭站、做推广、买流量、做引流的人,都在这一环上。
3
基础设施提供
服务器、域名、支付通道等。如果明知用途仍持续提供,就不再是单纯的技术服务关系。
4
变现与资金处理
窃取的信息要变现,收益要转移。这一环通常还会单独触发洗钱或掩饰、隐瞒犯罪所得等罪名——本系列写过多次的"出借账户""帮忙收款",在这里同样适用。

而对读到这里的年轻技术从业者,我想单独说一段话。

这类案件里,被推到最前面、也最早被抓的,往往不是拿走大头的人,而是那些被"高薪外包""远程兼职""帮忙做个小工具"招募进来的技术人员。他们中的许多人,一开始可能真的不清楚全貌——但正如前面讲过的,法律对"明知"的认定,从来不只看你有没有承认,还看一个理性的人处在你的位置上,会不会知道。报酬远高于市场价、需求方拒绝说明用途、要求你不要留痕、交付后不许追问——这些都不是"客户的怪癖",它们是将来会出现在起诉书里的情节。

如果你已经在做类似的事,正确的动作只有一个:立即停止,保全好能证明自己认知状态与参与程度的材料(沟通记录、需求文档、报酬支付凭证),并尽早咨询律师。主动停止并如实说明,在法律上是明确可以争取从宽的路径;而继续做下去,只会让涉案数额与情节一天天变重。

本篇聚焦 · Focus

四条可迁移的判断

1
不需要骗到钱,罪就已经成立
破坏计算机信息系统罪保护的是系统本身的安全与秩序,不以取得财物或造成财产损失为前提。这与诈骗罪的逻辑完全不同,也意味着"没得手"不构成免责理由。
2
提供程序、工具本身即可成罪
你不需要亲自控制任何一台电脑。法律在这里罚的不是"你用它做了什么",而是"你把它给了谁、以及你知不知道对方要拿去做什么"。写代码、做分发、供服务器、做引流,都在射程内。
3
财务岗位的暴露面,来自它的职责
那台终端上有网银凭证、对公账户与支付入口,而这个岗位每天必须打开来自外部的文件与链接。防线不能只压在"员工提高警惕"上,必须转移到制度设计:统一分发、终端隔离、双人复核、电话回拨确认。
4
逃亡以月计,结束逃亡以天计
潜逃十个月,从被抓到落地只用两天。案由各异,但路径一致——以警务协作与所在国国内程序完成移交,绕开耗时的引渡。问题正在从"会不会被追"变成"什么时候轮到我"。
行动清单 · Practical Notes

实务提示(企业与技术从业者)

四条要点  
  • 企业:把软件来源管起来,别让员工自己去找。财务、人事等敏感岗位所需的软件,应由企业统一从官方渠道获取并分发,禁止员工自行搜索下载安装包;凡涉及报税、开票、对账等财务类工具,只认官方网站与官方应用商店。同时为敏感岗位配备独立终端,与日常上网、收发外部文件的设备作必要隔离。
  • 把大额支付的最后一道锁做成"线下"的:无论审批流程多完善,大额付款与账户变更前,都应通过事先留存的电话号码,与对方经办人当面或电话回拨核实——不要使用来函、邮件或聊天中提供的新号码。实行双人复核、职责分离,避免同一人既能发起又能放款。这几条的成本极低,但拦得住绝大多数此类损失。
  • 发现异常,先断网、后取证、再报案:怀疑终端被非法控制的,应立即断开网络连接并保持设备开机原状(不要重装、不要格式化),第一时间联系专业机构做证据固定,并立即向公安机关报案;同时通知银行冻结相关账户、修改所有相关凭证。证据的完整性直接决定后续能否追查与追偿。
  • 技术从业者:把这四个信号当成红线。报酬远高于市场行情、需求方拒绝说明产品的真实用途、要求你不留痕或使用匿名身份交付、交付后不许追问——出现任何一项,都应当拒绝并留档。已经参与的,应立即停止,保全沟通记录、需求文档与报酬凭证,并尽早咨询律师;主动停止并如实说明,是法律上明确可以争取从宽的路径。
本篇信息来源
  • 公安部 2026 年 7 月 20 日关于某破坏计算机信息系统案主要犯罪嫌疑人被押解回国的通报
  • 新华社、中国新闻社、央视新闻 2026 年 7 月 20 日的相关报道
  • 通报所载案件经过(淄博发现、多轮收网、2025 年 8 月潜逃、6 月 4 日越南抓获、6 月 6 日押解回国、广东广西同步收网)
  • 我国《刑法》关于非法侵入计算机信息系统、非法获取数据与非法控制、破坏计算机信息系统,以及提供程序工具的相关规定(背景)
  • 关于该类木马针对企事业单位财务人员实施精准攻击的表述,系媒体报道口径,未见于公安部通报
  • 部分媒体转述的涉案金额、涉案人数及系列案件累计抓获数,未见于公安部通报,本文未予采用为确定事实
  • 嫌疑人尚未经法院定罪,适用无罪推定;本次系警务合作渠道下的接收与押解,公开材料未见引渡聆讯或司法审查
月末最后一天,财务在赶结账,屏幕上开着二十个窗口。一封写着"发票有误请核对"的邮件混进来,附件打开,什么都没发生——至少看上去什么都没发生。真正的攻击从不制造惊吓,它只是安静地待在那台权限最高的机器里,等一个转账的时机。所以这件事的防线,从来不在员工的警觉上,而在制度的设计上:谁能装软件,谁能放款,以及最后那通必须打出去的电话。
跨境合规热点解读 · 第六十七篇

延伸阅读:四个深度系列

本篇聚焦计算机信息系统类犯罪的责任边界、企业财务风险与跨境警务移交。若要把红通、遣返、追逃、追赃等主题往深里读,可顺着下面四个系列继续——它们分别从"为什么 / 怎么做 / 制度依据 / 风险全景"展开。

红通主题 · 为什么 + 怎么做
INTERPOL 红通体系
系统逻辑20章 · 操作手册红色通报实操42讲红色通报完整指南  
重要声明 本文为公开信息的整理与法律机制分析,不针对任何具体个案作定性结论,不构成任何法律意见,亦不形成委托代理关系,更不构成对任何违法活动的鼓励或指引。本文不涉及、也不描述任何技术实现细节——不说明相关程序如何构造、如何传播或如何规避检测,仅就法律责任机制与防范作分析。本案相关人员目前均系犯罪嫌疑人,尚未经人民法院审判定罪,一律适用无罪推定;"首犯"系公安机关的侦查表述,不是司法结论。本次系中方工作组赴越南接收并押解回国,公开材料未见越南法院的引渡聆讯或司法审查文件,不应表述为"从越南引渡";越南方面所依据的具体法律机制、回国后的刑事强制措施、案件损失数额及服务器与资金链的查证结果,官方均无说明,本文不作推断。关于该类木马针对财务人员实施精准攻击的表述,以及部分媒体转述的涉案金额与人数,未见于公安部通报,本文已标注为媒体报道口径,未采用为确定事实。文中对我国《刑法》相关规定的介绍为一般性说明,具体适用以司法机关的认定与解释为准。涉及具体刑事事项,建议尽早咨询具备相应资质的执业律师。
跨境合规热点解读 · 第六十七篇  ·  作者:李仲伟
本文为公开信息的整理与分析,不构成具体法律意见,亦不形成委托代理关系。如需法律咨询,请联系专业律师。
李律师
Legal Consultant 在线
7×24 小时全球案件支持
*专人专案管理,非经授权严禁任何第三方查阅,档案随结随销