他们盯的,是财务那台电脑
这个案子里最该被记住的,不是谁被抓了,而是罪名——破坏计算机信息系统。它意味着一件很多人没想过的事:就算一分钱都没骗到,只要非法控制了别人的电脑,罪就已经成立了。
- 事件:2026 年 7 月 20 日,公安部通报:某破坏计算机信息系统案主要犯罪嫌疑人潘某君,于 6 月 4 日在越南被抓获;6 月 6 日下午由山东省公安机关派出的工作组接收并押解回国。同日,公安机关在广东、广西等地同步收网,抓获其余 11 名犯罪嫌疑人。
- 罪名的要害:本案案由是破坏计算机信息系统,不是诈骗。该罪保护的是系统本身的安全与秩序——不以骗到钱或造成财产损失为前提。
- 更宽的一条:依《刑法》,提供专门用于侵入、非法控制计算机信息系统的程序、工具,或明知他人实施上述行为而为其提供,情节严重的,本身即可构成犯罪。"我只是写代码的"站不住。
- 程序性质:由中国驻越南使馆支持、越南公安部门配合,中方工作组赴越接收并押解回国。公开材料未见法院引渡聆讯或司法审查,不应表述为"从越南引渡"。
- 一句话:潜逃用了十个月,押回来只用了两天。
据新华社、中新社及央视新闻援引公安部 2026 年 7 月 20 日的通报:按照公安部统一部署,在中国驻越南使馆全力支持以及越南公安部门积极配合下,山东省公安机关派出工作组赴越南,成功接收某破坏计算机信息系统案主要犯罪嫌疑人潘某君,并将其押解回国。
案件的起点在一年前。2025 年 7 月,山东淄博公安机关在工作中发现,本地网民杨某搭建、维护着多个钓鱼网站,诱导用户下载捆绑木马病毒的软件安装包,非法控制受害人电脑、窃取用户信息,牟取非法利益。2025 年 7 月至 2026 年 5 月,公安机关深入侦查并开展多轮次集中收网,相继打掉多个涉案犯罪团伙。2025 年 8 月,主要犯罪嫌疑人潘某君潜逃至境外,"自此销声匿迹"。
2026 年 6 月 4 日,越南警方将其抓获;与此同时,公安机关在广东、广西等地同步开展集中收网,将该案其余 11 名犯罪嫌疑人一举抓获。6 月 6 日下午,潘某君被押解回国。
本篇不会讨论任何技术细节——那既无必要,也不应当。要讲的只有三件事:这个罪名到底在罚什么;为什么被盯上的偏偏是企业里的财务岗位;以及,这条链上除了"写程序的人",还有谁在射程之内。
一年侦查,两天押回
无罪推定与事实分层其一,潘某君及同案 11 人目前均系犯罪嫌疑人,尚未经人民法院审判定罪,一律适用无罪推定;"首犯"是公安机关的侦查表述,不是司法结论。其二,本次系中方工作组赴越南接收并押解回国,公开材料未见越南法院的引渡聆讯或司法审查文件,不应表述为"从越南引渡";越南方面所依据的具体法律机制,官方未予说明,本文不作推断。其三,回国后所采取的刑事强制措施、案件的具体损失数额、服务器与资金链的查证结果,官方通报中均无说明。其四,部分媒体转述中提及的涉案金额、涉案人数及系列案件累计抓获数等数字,并未出现在公安部通报中,本文如引述则明确标注为媒体报道口径。其五,本文不涉及、也不描述任何技术实现细节——不说明相关程序如何构造、如何传播或如何规避检测,仅就法律责任机制与防范作分析。
罪名不是诈骗
这是本篇的法理核心,也是最容易被忽略的地方。
公安部通报里,案由写得很清楚:"某破坏计算机信息系统案"。不是诈骗案,不是盗窃案。这个区别不是文书上的细节,它决定了整套责任逻辑。
"我只是写代码的,我又没用它去干什么"——这句话在这条规定面前是无效的。因为法律在这里罚的不是"你用它做了什么",而是"你把它给了谁、以及你知不知道对方要拿去做什么"。
请把这一层推广开来,因为它覆盖的人比想象中多得多:写程序的、做打包分发的、提供服务器或域名的、做推广引流的、帮忙收款结算的——本案通报中提到的钓鱼网站"搭建与维护",本身就是链条上的一环。本系列反复写过的那条规律,在这里同样成立:提供便利与共同犯罪之间的那条线,比多数人以为的要靠前得多。
另需说明:这类行为往往还会与其他罪名竞合或并罚——例如涉及公民个人信息的,可能触及侵犯公民个人信息罪;涉及后续资金处理的,可能触及掩饰、隐瞒犯罪所得等。一个"技术活",最后落到判决书上的可能是好几项罪名。
为什么被盯上的,是财务人员
据部分媒体的报道(此项未见于公安部通报,属媒体报道口径),该类木马的一个显著特征,是针对企事业单位的财务人员实施精准攻击。这个说法,与安全行业多年来对同类威胁的公开观察是一致的,也解释了这类犯罪的商业逻辑。
为什么是财务?答案冷酷而清晰:
这类攻击真正利用的,不是技术漏洞,而是一个岗位的职责本身。你要求财务及时处理每一份收到的单据——而对方要的,恰恰就是这份"及时"。
所以,把防线只压在"员工要提高警惕"上,是不公平也不管用的。真正有效的做法,是把风险从"个人判断"转移到"制度设计"上——例如:软件从官方渠道统一分发、财务终端与办公网络作必要隔离、大额支付实行双人复核与线下电话回拨确认、对公账户与个人常用设备分离。这些都属于企业刑事风险防控中最基础、成本也最低的一环,具体清单见文末实务提示。
十个月,和两天
现在看这条时间线里最有冲击力的一组对照。
2025 年 8 月潜逃,2026 年 6 月 4 日被抓——中间大约十个月。通报里用了一个很有画面感的词:"自此销声匿迹"。可以想见,这十个月里,他大概觉得自己已经安全了。
而从被抓获到落地北京,只用了两天。6 月 4 日在越南被抓,6 月 6 日下午押解回国。
逃亡的时间,是以月计的;而结束逃亡的时间,是以天计的。前面那十个月看起来像是赢了,其实只是在等——等对方把手续办完。
再看程序性质。通报的表述是:在中国驻越南使馆支持、越南公安部门配合下,山东省公安机关派出工作组赴越南"接收",并将其"押解回国"。这是警务合作渠道下的人员移交,不是引渡——公开材料中没有出现越南法院的引渡聆讯、条约审查或司法批准。因此不能写成"从越南引渡回国"。
把本案放进本系列近期的记录里,会看到一条很清楚的曲线:印尼与中国的双向交人、菲律宾移民局的押解遣返、自美国的遣返移交,以及这一次的中越接收。案由各不相同——诈骗、绑架、网络犯罪——但路径高度一致:以警务协作与所在国的国内程序完成实际移交,绕开耗时的引渡。本系列此前写过的那个判断,在这里再次得到印证:对逃匿者而言,问题正在从"会不会被追",变成"什么时候轮到我"。
还要提醒一句:被押解回国不是案件的终点,而是国内刑事程序的起点。侦查、审查起诉、审判都还在后面,而回国后的这一阶段,恰恰是辩护空间最集中的阶段——涉案数额的认定、各人角色的区分、罪名的准确适用,都在这里展开。
这条链上还有谁
最后一节,讲责任的覆盖面。请注意本案的一组数字:主要嫌疑人一名,同案抓获十一名,而在此前近一年里,还"相继打掉多个涉案犯罪团伙"。
一个"技术类"案件,为什么会牵出这么多人?因为它从来就不是一个人写完代码然后自己去用。它是一条有分工的链:
而对读到这里的年轻技术从业者,我想单独说一段话。
这类案件里,被推到最前面、也最早被抓的,往往不是拿走大头的人,而是那些被"高薪外包""远程兼职""帮忙做个小工具"招募进来的技术人员。他们中的许多人,一开始可能真的不清楚全貌——但正如前面讲过的,法律对"明知"的认定,从来不只看你有没有承认,还看一个理性的人处在你的位置上,会不会知道。报酬远高于市场价、需求方拒绝说明用途、要求你不要留痕、交付后不许追问——这些都不是"客户的怪癖",它们是将来会出现在起诉书里的情节。
如果你已经在做类似的事,正确的动作只有一个:立即停止,保全好能证明自己认知状态与参与程度的材料(沟通记录、需求文档、报酬支付凭证),并尽早咨询律师。主动停止并如实说明,在法律上是明确可以争取从宽的路径;而继续做下去,只会让涉案数额与情节一天天变重。
四条可迁移的判断
实务提示(企业与技术从业者)
- 企业:把软件来源管起来,别让员工自己去找。财务、人事等敏感岗位所需的软件,应由企业统一从官方渠道获取并分发,禁止员工自行搜索下载安装包;凡涉及报税、开票、对账等财务类工具,只认官方网站与官方应用商店。同时为敏感岗位配备独立终端,与日常上网、收发外部文件的设备作必要隔离。
- 把大额支付的最后一道锁做成"线下"的:无论审批流程多完善,大额付款与账户变更前,都应通过事先留存的电话号码,与对方经办人当面或电话回拨核实——不要使用来函、邮件或聊天中提供的新号码。实行双人复核、职责分离,避免同一人既能发起又能放款。这几条的成本极低,但拦得住绝大多数此类损失。
- 发现异常,先断网、后取证、再报案:怀疑终端被非法控制的,应立即断开网络连接并保持设备开机原状(不要重装、不要格式化),第一时间联系专业机构做证据固定,并立即向公安机关报案;同时通知银行冻结相关账户、修改所有相关凭证。证据的完整性直接决定后续能否追查与追偿。
- 技术从业者:把这四个信号当成红线。报酬远高于市场行情、需求方拒绝说明产品的真实用途、要求你不留痕或使用匿名身份交付、交付后不许追问——出现任何一项,都应当拒绝并留档。已经参与的,应立即停止,保全沟通记录、需求文档与报酬凭证,并尽早咨询律师;主动停止并如实说明,是法律上明确可以争取从宽的路径。
- 公安部 2026 年 7 月 20 日关于某破坏计算机信息系统案主要犯罪嫌疑人被押解回国的通报
- 新华社、中国新闻社、央视新闻 2026 年 7 月 20 日的相关报道
- 通报所载案件经过(淄博发现、多轮收网、2025 年 8 月潜逃、6 月 4 日越南抓获、6 月 6 日押解回国、广东广西同步收网)
- 我国《刑法》关于非法侵入计算机信息系统、非法获取数据与非法控制、破坏计算机信息系统,以及提供程序工具的相关规定(背景)
- 关于该类木马针对企事业单位财务人员实施精准攻击的表述,系媒体报道口径,未见于公安部通报
- 部分媒体转述的涉案金额、涉案人数及系列案件累计抓获数,未见于公安部通报,本文未予采用为确定事实
- 嫌疑人尚未经法院定罪,适用无罪推定;本次系警务合作渠道下的接收与押解,公开材料未见引渡聆讯或司法审查
月末最后一天,财务在赶结账,屏幕上开着二十个窗口。一封写着"发票有误请核对"的邮件混进来,附件打开,什么都没发生——至少看上去什么都没发生。真正的攻击从不制造惊吓,它只是安静地待在那台权限最高的机器里,等一个转账的时机。所以这件事的防线,从来不在员工的警觉上,而在制度的设计上:谁能装软件,谁能放款,以及最后那通必须打出去的电话。跨境合规热点解读 · 第六十七篇
延伸阅读:四个深度系列
本篇聚焦计算机信息系统类犯罪的责任边界、企业财务风险与跨境警务移交。若要把红通、遣返、追逃、追赃等主题往深里读,可顺着下面四个系列继续——它们分别从"为什么 / 怎么做 / 制度依据 / 风险全景"展开。
