Адвокат по федеральным делам о киберпреступлениях
Защита по федеральным и международным делам
Аркадий Бух представляет частных лиц, технических специалистов, руководителей и компании, в отношении которых проводятся федеральные расследования или возбуждены уголовные дела о киберпреступлениях.
Обвинения могут быть связаны со взломом, несанкционированным доступом, компьютерным вторжением, вредоносным программным обеспечением, ботнетами, цифровым мошенничеством, захватом аккаунтов, похищенными паролями, платёжными данными или использованием компьютерных систем для совершения других федеральных преступлений.
Работа адвоката может начаться до предъявления официальных обвинений и продолжаться на следующих стадиях:
- Федеральное расследование киберпреступления
- Получение target letter или приглашения на беседу
- Повестка большого жюри
- Проведение обыска
- Изъятие компьютеров, телефонов и серверов
- Сохранение и передача цифровых документов
- Переговоры до предъявления обвинительного акта
- Международный арест и экстрадиция
- Предъявление обвинения и первое заседание
- Получение цифровых доказательств и их экспертный анализ
- Подача досудебных ходатайств
- Переговоры с прокуратурой
- Федеральный суд присяжных
- Назначение наказания
- Возмещение ущерба и конфискация имущества
При подготовке защиты недостаточно установить аккаунт, IP-адрес или устройство, указанные следствием. Необходимо определить, кто фактически контролировал систему, имел ли клиент разрешение на доступ, что ему было известно, как собирались цифровые доказательства и можно ли надёжно связать предполагаемую активность с конкретным человеком.
Кого представляет адвокат
Аркадий Бух представляет клиентов по серьёзным компьютерным и интернет-преступлениям, включая:
- Лиц, обвиняемых в федеральных киберпреступлениях
- Технических специалистов, обвиняемых в несанкционированном доступе
- Системных администраторов и разработчиков
- Исследователей безопасности, чья работа была представлена как незаконный доступ
- Владельцев бизнеса, обвиняемых в интернет-мошенничестве
- Сотрудников, которых обвиняют в неправильном использовании систем компании
- Лиц, обвиняемых в разработке или распространении вредоносных программ
- Обвиняемых по делам о фишинге и захвате аккаунтов
- Лиц, обвиняемых в хранении и продаже похищенных паролей
- Обвиняемых в мошенничестве с платёжными данными
- Компании, получившие ордер на обыск или федеральную повестку
- Иностранных граждан, обвиняемых в киберпреступлениях в США
- Владельцев изъятых компьютеров, телефонов, криптовалюты и счетов
- Лиц, обвиняемых в участии в киберпреступном сговоре
Роли предполагаемых участников могут существенно различаться. Разработчик, системный администратор, поставщик инфраструктуры, владелец аккаунта, продавец и финансовый посредник не обязательно обладают одинаковой информацией и полномочиями.
Защита должна установить, что именно лично знал, разрешал и делал клиент, а не считать всех людей, связанных с сервером, аккаунтом или платформой, одинаково ответственными.
Что относится к федеральным киберпреступлениям?
Киберпреступление — широкое понятие, охватывающее действия, при которых компьютер, цифровая система, электронный аккаунт или интернет являются целью, инструментом либо источником доказательств.
Федеральное обвинение может касаться:
- Доступа к защищённому компьютеру без разрешения
- Превышения разрешённого доступа в случаях, предусмотренных федеральным законом
- Получения информации из компьютерной системы
- Использования несанкционированного доступа для мошенничества
- Повреждения систем или данных
- Распространения вредоносного программного обеспечения
- Управления ботнетом
- Похищения имён пользователей, паролей и финансовой информации
- Продажи данных для несанкционированного доступа
- Нарушения работы коммерческих и государственных систем
- Использования компьютеров для электронного мошенничества
- Вымогательства с использованием угроз в отношении данных или систем
- Сговора с целью совершения компьютерного преступления
Федеральное киберпреступление не является одним универсальным составом. Прокуратура может использовать Computer Fraud and Abuse Act и добавлять обвинения в электронном мошенничестве, преступлениях с платёжными данными, хищении персональных сведений, сговоре, отмывании денег и воспрепятствовании правосудию.
Необходимые доказательства и возможные последствия зависят от конкретных пунктов обвинительного акта.
Computer Fraud and Abuse Act
Computer Fraud and Abuse Act, или CFAA, является основной федеральной статьёй, применяемой во многих делах о компьютерном вторжении.
Отдельные части закона регулируют разные действия. В зависимости от предъявленной части прокуратура может утверждать, что человек:
- Осознанно получил доступ к защищённому компьютеру без разрешения
- Превысил разрешённый доступ и получил защищённую информацию
- Получил сведения, принадлежащие государственным органам США
- Получил финансовую или коммерческую информацию
- Использовал незаконный доступ в рамках мошеннической схемы
- Передал код или команды, повредившие компьютерную систему
- Намеренно получил доступ и причинил ущерб
- Передавал пароли и другие средства доступа
- Угрожал повреждением системы, раскрытием данных или продолжением незаконного доступа с целью вымогательства
Прокуратура должна доказать элементы именно той части закона, которая указана в обвинении. Сам по себе доступ к системе, наличие пароля или использование технического инструмента не устанавливают все элементы преступления.
Важно определить:
- Подпадает ли компьютер под федеральный закон
- Был ли доступ действительно несанкционированным
- Имелось ли разрешение владельца, работодателя или пользователя аккаунта
- Нарушил ли клиент техническое или договорное ограничение
- Получил ли он защищённую информацию
- Намеревался ли он совершить мошенничество
- Был ли причинён ущерб
- Правильно ли государство рассчитало потери
- Осознанно ли клиент передал спорный код или команду
- Не пользовался ли устройством другой человек
Разрешение и пределы доступа
Наличие или отсутствие разрешения часто становится центральным вопросом.
Человек мог иметь законный доступ в связи с работой, договором, техническими обязанностями, общим паролем или разрешением владельца аккаунта. Спор может касаться того, использовал ли он доступ для запрещённой цели или открыл информацию за пределами своих полномочий.
Защита может изучить:
- Письменные правила доступа
- Трудовой договор
- Права пользователя
- Административные полномочия
- Указания руководства
- Принятую практику компании
- Общие аккаунты и пароли
- Разрешение клиента или владельца системы
- Наличие технических ограничений
- Уведомление об отзыве доступа
- Доступ после увольнения
- Возможность того, что спор является договорным, а не уголовным
Нарушение внутреннего правила компании или пользовательского соглашения не обязательно образует федеральное компьютерное преступление. Необходимо проверить конкретную статью, фактические действия и политику предъявления обвинений.
Добросовестное исследование безопасности
Тестирование систем, поиск уязвимостей и penetration testing могут включать доступ, который позднее становится предметом спора.
Министерство юстиции США указывает, что добросовестное исследование безопасности не должно преследоваться по CFAA.
Под таким исследованием обычно понимается доступ исключительно для проверки, изучения или исправления уязвимости, осуществляемый с целью избежать вреда, когда полученная информация используется преимущественно для повышения безопасности.
Защита может проверить:
- Цель исследования
- Переписку с владельцем системы
- Запрашивалось или выдавалось ли разрешение
- Пределы тестирования
- Меры по предотвращению сбоев
- Копировались ли конфиденциальные сведения
- Каким образом сообщалось об уязвимости
- Требовал ли клиент деньги или угрожал публикацией
- Использовалась ли информация для повышения безопасности
- Имелась ли иная коммерческая или незаконная цель
Одного названия «исследование безопасности» недостаточно для признания действий законными. Однако добросовестное техническое тестирование не должно автоматически считаться преступным взломом только потому, что исследователь обнаружил уязвимость.
Распространённые виды обвинений
Несанкционированный доступ
Расследование может касаться входа в аккаунт, сервер, сеть, облачную систему или базу данных без разрешения.
В качестве доказательств могут использоваться журналы входов, IP-адреса, пароли, данные устройства, команды, загруженные файлы и переписка.
Защита может оспаривать личность пользователя, отсутствие разрешения и достоверность технической привязки действий к клиенту.
Компьютерное вторжение и взлом
Прокуратура может утверждать, что обвиняемый обошёл защиту, использовал уязвимость, получил административные права или открыл защищённые данные.
Следствие может использовать:
- Журналы серверов
- Записи межсетевых экранов
- Историю команд
- Образцы вредоносного кода
- Сведения о создании аккаунтов
- Журналы удалённого доступа
- Файлы с изъятых устройств
- Переписку с предполагаемыми участниками
- Криптовалютные и банковские операции
Слово «взлом» не заменяет описания конкретных действий и применяемой статьи. Необходимо технически восстановить события и определить, какие действия действительно можно связать с клиентом.
Вредоносное программное обеспечение
В деле может фигурировать программа, предположительно предназначенная для:
- Перехвата паролей
- Записи нажатий клавиш
- Получения платёжных данных
- Удалённого управления
- Изменения работы системы
- Сокрытия активности
- Загрузки дополнительных программ
- Подключения устройств к ботнету
- Нарушения работы системы
Человека могут обвинять в написании кода, его изменении, продаже, распространении, установке или предоставлении инфраструктуры.
Необходимо установить реальную роль клиента. Создание программного компонента общего назначения отличается от осознанного распространения вредоносного кода для совершения преступлений.
Ботнеты
Ботнет — это сеть компьютеров или устройств, управляемых через программное обеспечение и командную инфраструктуру.
Прокуратура может утверждать, что обвиняемый:
- Разрабатывал управляющую программу
- Контролировал командные серверы
- Предоставлял доступ к заражённым устройствам
- Использовал сеть для рассылки сообщений или программ
- Получал пароли с заражённых компьютеров
- Организовывал атаки
- Предоставлял хостинг или платёжные услуги
Технические данные могут указывать на серверы и программное обеспечение, но не всегда устанавливают человека, который контролировал инфраструктуру в конкретный период.
Фишинг и подмена корпоративной переписки
Такие обвинения могут касаться сообщений, предназначенных для похищения паролей, перенаправления платежей или склонения сотрудника к банковскому переводу.
Доказательствами могут стать:
- Заголовки электронных писем
- Регистрация доменов
- Сведения о хостинге
- История входов
- Платёжные инструкции
- Банковские документы
- Переписка
- Переводы криптовалюты
- Файлы с устройств
Необходимо определить, кто создал и контролировал электронный адрес или домен, кто получил деньги и знал ли клиент назначение сообщений.
Похищенные пароли и платёжные данные
Расследование может касаться паролей, данных банковских карт, средств аутентификации и другой информации для доступа к аккаунтам или получения денег.
Возможные обвинения:
- Хранение похищенных паролей
- Продажа средств доступа
- Использование платёжных данных
- Захват аккаунтов
- Создание поддельных карт
- Управление онлайн-площадкой
- Использование чужих персональных сведений
Государство должно связать клиента с данными и доказать необходимую осведомлённость и умысел.
Цифровое и финансовое мошенничество
Компьютерные дела часто включают обвинения в электронном, банковском и инвестиционном мошенничестве или отмывании денег.
Прокуратура может утверждать, что цифровые системы использовались для:
- Подачи ложных заявок
- Перенаправления платежей
- Создания мошеннических сайтов
- Получения денег инвесторов
- Доступа к финансовым счетам
- Проведения спорных операций
- Сокрытия источника и получателя денег
Компьютерную и финансовую части необходимо проверять отдельно. Использование аккаунта не доказывает, что его владелец знал обо всей предполагаемой финансовой схеме.
Нарушение работы систем
Дело может касаться трафика или команд, предположительно направленных на прекращение работы сайта, сети или сервиса.
Необходимо проверить:
- Источник трафика
- Контроль над устройствами
- Было ли событие умышленной атакой
- Было ли тестирование разрешено
- Продолжительность и реальные последствия
- Расчёт ущерба и расходов
Кибервымогательство
Обвинение может быть связано с требованием денег за восстановление данных, угрозой публикации информации или продолжением вмешательства в систему.
Следствие может использовать:
- Переписку с организацией
- Криптовалютные операции
- Привязку цифровых кошельков
- Анализ программы
- Серверные данные
- Сообщения во время переговоров
- Информацию с изъятых устройств
Криптовалютный перевод или сообщение в интернете требуют дополнительных доказательств для надёжной привязки к конкретному человеку.
Онлайн-преследование
Некоторые дела касаются повторяющихся электронных сообщений, наблюдения, угроз или использования аккаунтов для давления на человека.
Защита должна разграничивать неприятную или защищённую законом речь и поведение, отвечающее элементам конкретной федеральной статьи.
Значение имеют авторство, намерение, контекст, личность отправителя и наличие юридически значимой угрозы.
Как начинается федеральное расследование
Расследование может оставаться закрытым в течение месяцев или лет, пока государство собирает цифровые доказательства.
Первым признаком иногда становится:
- Target letter
- Повестка большого жюри
- Приглашение на беседу
- Визит федеральных агентов
- Ордер на обыск
- Уведомление о передаче данных интернет-сервисом
- Изъятие компьютеров или телефонов
- Блокировка онлайн-аккаунта
- Замораживание банковских или криптовалютных активов
- Опрос работодателей и партнёров
- Арест другого предполагаемого участника
- Международный арест или запрос об экстрадиции
К этому моменту государство уже может получить информацию от интернет-провайдеров, облачных сервисов, почтовых платформ, банков, криптовалютных бирж, работодателей и иностранных органов.
В деле могут участвовать ФБР, Секретная служба, Homeland Security Investigations, подразделение уголовных расследований Налоговой службы, Почтовая инспекция и специализированные федеральные прокуроры.
Защита до предъявления обвинения
Работа адвоката может начаться до официального обвинительного акта.
В зависимости от обстоятельств защита может:
- Связаться с прокуратурой и уточнить статус клиента
- Определить предполагаемые статьи и действия
- Подготовить ответ на повестку
- Проверить запросы документов и аккаунтов
- Подготовить клиента к возможной беседе
- Оценить целесообразность интервью или proffer session
- Проверить ордер и порядок обыска
- Добиться копирования или возврата необходимых компании данных
- Провести независимое расследование
- Сохранить цифровые доказательства в пользу клиента
- Опросить сотрудников и технических специалистов
- Привлечь эксперта по компьютерной криминалистике
- Проанализировать устройства, аккаунты и журналы
- Проверить версию о личности пользователя
- Представить прокуратуре фактические и правовые аргументы
- Согласовать работу с иностранными адвокатами
- Подготовиться к обвинению, аресту или добровольной явке
Раннее участие адвоката не гарантирует отказа от обвинения. Оно помогает избежать неподготовленных заявлений, неполной передачи документов и потери технической информации, подтверждающей позицию защиты.
Повестки и запросы цифровых документов
Повестка большого жюри может требовать показания или предоставления цифровых, финансовых и корпоративных материалов.
Запрос может включать:
- Электронные письма и аккаунты мессенджеров
- Исходный код
- Записи серверов
- Журналы доступа
- Данные о регистрации доменов
- Сведения о хостинге
- Облачные файлы
- Информацию о клиентах
- Криптовалютные операции
- Банковские выписки
- Кадровые документы
- Политики информационной безопасности
- Договоры и счета
- Переписку с предполагаемыми участниками
- Компьютеры и накопители
Повестку нельзя игнорировать. До ответа следует установить:
- Какие документы входят в запрос
- Где они хранятся
- Находятся ли они под контролем клиента
- Зашифрована ли информация
- Содержатся ли защищённые материалы
- Отличаются ли интересы компании и сотрудников
- Можно ли уточнить или сузить запрос
- Повлияет ли передача данных на иностранное или параллельное расследование
После получения информации о расследовании нельзя удалять, изменять, скрывать или специально шифровать доказательства для предотвращения доступа.
Обыск и изъятие устройств
Федеральные агенты могут провести обыск в доме, офисе, дата-центре или другом помещении и изъять:
- Настольные компьютеры
- Ноутбуки
- Мобильные телефоны
- Планшеты
- Серверы
- Внешние диски
- USB-накопители
- Аппаратные криптовалютные кошельки
- Устройства аутентификации
- Сетевое оборудование
- Записанные пароли и фразы восстановления
- Финансовые и коммерческие документы
Физическое изъятие устройства и последующая экспертиза его содержимого являются отдельными важными стадиями.
Адвокат может проверить:
- Имелись ли достаточные основания для ордера
- Были ли достаточно точно описаны места и устройства
- Какие преступления и категории данных охватывались
- Изымались ли устройства за пределами разрешения
- Попала ли в копию конфиденциальная переписка
- Пользовались ли устройством несколько человек
- Можно ли получить необходимые для бизнеса данные
- Не вышла ли экспертиза за пределы ордера
- Получались ли дополнительные ордера, когда это требовалось
- Правильно ли сохранялись доказательства
На одном устройстве могут храниться личные и коммерческие материалы за несколько лет. Наличие файла не доказывает автоматически, кто его создал, загрузил и понимал его содержание.
Компьютерно-техническая экспертиза
Экспертиза применяется для восстановления, систематизации и толкования информации с устройств и онлайн-аккаунтов.
Она может включать:
- Создание криминалистической копии накопителя
- Расчёт контрольных хеш-значений
- Восстановление удалённых файлов
- Анализ метаданных
- Проверку истории браузера и поисковых запросов
- Восстановление активности входов
- Выявление подключённых устройств
- Проверку облачной синхронизации
- Анализ баз электронной почты и мессенджеров
- Исследование вредоносного кода
- Проверку криптовалютных файлов
- Построение хронологии
- Выявление профилей пользователей
- Проверку программ удалённого доступа
- Анализ системных журналов
Отчёт государственного эксперта является интерпретацией данных. Специалист защиты может проверить надёжность методики, предположений и выводов.
Привязка цифровой активности к человеку
Установление пользователя часто становится центральным вопросом.
Следствие может пытаться связать человека с действиями через:
- IP-адрес
- Электронный адрес
- Имя пользователя
- Онлайн-псевдоним
- Идентификатор устройства
- Характеристики браузера
- Телефонные данные
- Платёжную информацию
- Криптовалютный адрес
- Данные о местонахождении
- Файлы на устройстве
- Переписку с другими участниками
Ни один из этих признаков не всегда устанавливает личность самостоятельно.
IP-адресом могут пользоваться члены семьи, сотрудники или посетители публичной сети. Аккаунт может быть взломан. Пароль мог быть передан. Сервер мог быть арендован через посредника. Устройство могло управляться удалённо.
Защита может проверить:
- Имели ли другие люди доступ к устройству
- Передавались ли пароли
- Был ли аккаунт взломан
- Имелись ли программы удалённого доступа
- Могла ли активность создаваться вредоносной программой
- Был ли IP-адрес динамическим
- Использовались ли VPN, proxy или хостинг
- Правильно ли переведено время
- Синхронизированы ли журналы разных систем
- Не путает ли прокуратура владение аккаунтом с его фактическим использованием
Метаданные, журналы и хронология
Прокуратура может составлять хронологию на основании:
- Времени создания и изменения файлов
- Серверных журналов
- Времени отправки писем
- Истории входов
- Телефонных данных
- Банковских переводов
- Криптовалютных операций
- Поездок
- Поисковых запросов
- Сообщений между предполагаемыми участниками
Разные системы могут использовать разные часовые пояса. Время также зависит от настроек устройства, сервера и программного обеспечения.
Защита должна определить:
- Какие часы создали каждую отметку
- Учтён ли переход на летнее время
- Правильно ли были настроены часы устройства
- Не был ли файл скопирован с другой системы
- Изменила ли синхронизация метаданные
- Восстанавливались ли старые файлы из резервной копии
- Правильно ли государство расположило события
Ошибка в хронологии может полностью изменить смысл сообщений, переводов и предполагаемого доступа.
Удалённые и зашифрованные данные
Следствие может утверждать, что удаление или шифрование указывают на сокрытие доказательств.
Такой вывод не является автоматическим.
Файлы могут удаляться во время обычной работы программы, технического обслуживания и очистки хранилища. Шифрование широко применяется для законной защиты личной и коммерческой информации.
Необходимо проверить:
- Когда произошло удаление
- Выполнялось ли оно автоматически
- Знал ли клиент о расследовании
- Сохранилась ли резервная копия
- Являлось ли шифрование обычной практикой
- Кто контролировал ключи
- Правильно ли восстановлены файлы
- Верно ли истолкованы фрагменты
Попытка уничтожить доказательства после получения информации о расследовании может создать отдельные обвинения. Относящиеся к делу данные необходимо сохранять.
Информация облачных и интернет-сервисов
Значительная часть доказательств может поступить от сторонних компаний, а не с изъятого устройства.
Государство может получить:
- Регистрационные сведения
- Историю входов
- Электронные письма
- Облачные файлы
- Данные восстановления аккаунта
- Платёжную информацию
- IP-журналы
- Метаданные сообщений
- Сохранённое сервисом содержание
- Сведения регистраторов доменов и хостингов
Такие материалы могут иметь ограничения. Срок хранения различается, журналы бывают неполными, а одним аккаунтом могут пользоваться несколько людей.
Необходимо сопоставлять данные сервиса с устройствами и определять, устанавливают ли они человека, совершившего спорное действие.
Международные цифровые доказательства
Федеральные расследования часто затрагивают несколько государств.
Дело может включать:
- Клиента за пределами США
- Серверы в другой стране
- Иностранных провайдеров
- Зарубежные банковские и криптовалютные счета
- Доказательства иностранной полиции
- Свидетелей в нескольких странах
- Переведённую переписку
- Экстрадицию
- Международные запросы доказательств
Защита может проверить:
- Юрисдикцию США
- Местонахождение затронутого компьютера
- Место отправки и получения команд
- Порядок получения иностранных доказательств
- Заверение документов
- Точность перевода
- Цепочку хранения
- Соблюдение иностранными органами процедуры
- Относятся ли данные к клиенту
- Соответствуют ли обвинения решению об экстрадиции
Может потребоваться согласованная работа американского и иностранного адвокатов.
Криптовалюта как доказательство
Криптовалютные операции могут фигурировать в делах об интернет-мошенничестве, вредоносных программах, вымогательстве, похищенных паролях и оплате цифровых услуг.
Следствие может анализировать:
- Записи блокчейна
- Данные бирж
- Адреса кошельков
- Идентификационные документы
- Историю входов
- IP-адреса
- Файлы кошельков на устройствах
- Переписку о платежах
- Обмен на традиционную валюту
- Переводы между платформами
Блокчейн показывает движение активов между адресами, но сам по себе не устанавливает владельца каждого адреса и цель операции.
Защита может проверить:
- Кто контролировал ключи
- Имели ли доступ несколько лиц
- Был ли аккаунт биржи взломан
- Имели ли деньги законное происхождение
- Не посчитана ли одна операция несколько раз
- Как определялась стоимость
- Основана ли привязка кошелька на предположениях
- Связан ли платёж с предполагаемым преступлением
Доказательства по федеральным делам
Прокуратура может использовать:
- Материалы обыска
- Криминалистические копии устройств
- Журналы серверов и провайдеров
- Электронные письма и сообщения
- Исходный код и образцы программ
- IP-адреса и идентификаторы устройств
- Сведения о доменах и хостинге
- Банковские и криптовалютные операции
- Записи разговоров
- Показания, данные на интервью
- Заключения технических экспертов
- Показания сотрудников и партнёров
- Сотрудничающих свидетелей
- Материалы иностранных органов
- Переписку с сотрудниками под прикрытием
- Составленные государством хронологии
Защите необходимо изучать исходные материалы, а не полагаться только на таблицы, изображения и выводы следствия.
Возможные направления защиты
Единой позиции для всех компьютерных дел не существует.
Доступ был разрешён
Клиент мог иметь разрешение работодателя, заказчика, владельца аккаунта или системы.
Спор мог касаться договора или внутренних правил, а не доступа без разрешения.
Отсутствие знания или умысла
Клиент мог не знать, что доступ, программа или информация будут использованы незаконно.
Это особенно важно, если он предоставлял технические, хостинговые или платёжные услуги другому человеку.
Ошибочная привязка действий
Государство могло неправильно связать человека с IP-адресом, аккаунтом, псевдонимом, кошельком или устройством.
Владение устройством не доказывает совершение каждого действия.
Общие или похищенные пароли
Одним аккаунтом или административным паролем могли пользоваться несколько людей.
Данные также могли быть похищены посторонним человеком.
Удалённое управление или заражение
Другой человек мог контролировать устройство через программу удалённого доступа или вредоносный код.
Экспертиза может выявить активность, не соответствующую местонахождению и обычной работе клиента.
Добросовестное исследование безопасности
Действия могли быть законным тестированием и сообщением об уязвимости, а не преступным вторжением.
Значение имеют цель, объём, порядок уведомления и меры по предотвращению вреда.
Законное программное обеспечение или инфраструктура
Программы, хостинг и средства безопасности могут использоваться как законно, так и незаконно.
Прокуратура должна доказать осведомлённость и участие клиента, а не только незаконное использование сервиса другим человеком.
Отсутствие соглашения о сговоре
Человек мог общаться с обвиняемыми и оказывать обычные услуги, не соглашаясь участвовать в преступлении.
Общение и техническая помощь не всегда доказывают сговор.
Неполная или ненадёжная экспертиза
Выводы государства могут основываться на неполных журналах, неправильном времени, неподтверждённой привязке и неверно истолкованных данных.
Специалист защиты может предложить другое техническое объяснение.
Нарушение цепочки хранения
Необходимо проверить, как устройства и данные собирались, хранились, копировались и документировались.
Необъяснимые изменения и пробелы способны повлиять на надёжность доказательств.
Выход за пределы ордера
Следствие могло проверить устройства, аккаунты или данные, не предусмотренные ордером.
При нарушении требований защита может потребовать исключить соответствующие материалы.
Нарушения при получении объяснений
Показания могут быть оспорены, если они получены с нарушением прав клиента или представлены без полного контекста.
Ненадёжность сотрудничающего свидетеля
Предполагаемый участник может помогать прокуратуре ради уменьшения собственного срока.
Его слова необходимо сравнить с техническими данными и первоначальной перепиской.
Отсутствие доказанного ущерба
Государство может завышать стоимость расследования, восстановления, потерянной выручки и количество затронутых систем.
Расчёт должен подтверждаться документами и быть связан с предъявленными действиями.
Отсутствие федеральной юрисдикции
В международном или необычном деле следует проверить необходимую связь с защищённым компьютером, межрегиональной деятельностью и Соединёнными Штатами.
Связанные федеральные обвинения
Одновременно могут предъявляться обвинения в:
- Электронном мошенничестве
- Банковском мошенничестве
- Преступлениях с платёжными данными
- Хищении персональных сведений
- Aggravated identity theft
- Сговоре
- Отмывании денег
- Вымогательстве
- Хищении коммерческой тайны
- Нарушении интеллектуальных прав
- Ложных заявлениях
- Воспрепятствовании правосудию
- Нарушении санкций или экспортных ограничений
- Конфискации имущества
Каждый пункт имеет отдельные элементы. Обвинительный акт нельзя воспринимать как одно общее утверждение о «взломе».
Связанные направления практики: федеральное мошенничество, финансовые преступления, хищение персональных данных, мошенничество с картами, отмывание денег, криптовалютные уголовные дела и экстрадиция.
Обвинительный акт и федеральный процесс
После утверждения обвинительного акта дело может пройти следующие стадии:
- Арест или добровольная явка
- Первое заседание
- Решение вопроса об освобождении
- Предъявление обвинений
- Получение материалов
- Анализ цифровых доказательств
- Досудебные ходатайства
- Переговоры
- Суд
- Назначение наказания
Обвинительный акт является официальным обвинением и не устанавливает виновность.
Материалы кибердела могут включать терабайты копий устройств, серверных данных, документов провайдеров, исходного кода, сообщений, финансовой информации и иностранных доказательств.
Для их проверки защите могут потребоваться специальные технические системы с соблюдением конфиденциальности и безопасности данных.
Досудебные ходатайства
Защита может подавать ходатайства по вопросам:
- Законности ордера
- Пределов проверки устройства или аккаунта
- Изъятия посторонних устройств
- Продолжительности экспертизы
- Привязки записей к клиенту
- Показаний, данных на интервью
- Допустимости экспертного заключения
- Заверения цифровых доказательств
- Материалов, полученных за рубежом
- Разделения обвиняемых и пунктов
- Предоставления исходных экспертных данных
- Возврата имущества
- Исключения незаконно полученных доказательств
Техническая информация не становится автоматически допустимой только потому, что её сформировала программа или представил государственный специалист.
Переговоры и федеральный суд
Предложение о признании вины следует оценивать после проверки цифровых доказательств, способов защиты и возможного наказания.
В ходе переговоров могут обсуждаться:
- Пункты, которые останутся
- Фактическая основа признания
- Реальная роль клиента
- Количество затронутых систем и лиц
- Ущерб и финансовые потери
- Возмещение
- Конфискация
- Условия сотрудничества
- Рекомендации по наказанию
- Ограничения на использование устройств
- Прекращение связанных обвинений
Если приемлемого решения достичь не удаётся, защита должна готовиться к суду.
Прокуратура обязана доказать каждый элемент вне разумных сомнений. Защита может оспаривать личность пользователя, разрешение, умысел, методику экспертизы, показания свидетелей, ущерб и толкование технических записей.
Возможные последствия
Единого наказания за «киберпреступление» не существует. Последствия зависят от конкретных статей, количества пунктов, умысла, ущерба, финансовых потерь, роли обвиняемого и его предыдущей истории.
Возможны:
- Лишение свободы в федеральной тюрьме
- Уголовный штраф
- Возмещение ущерба
- Конфискация компьютеров, счетов, криптовалюты и другого имущества
- Надзор после освобождения
- Ограничения на использование отдельных устройств и систем
- Профессиональные последствия
- Гражданские иски
- Проверки регулирующих органов
- Иммиграционные последствия
- Экстрадиция иностранных обвиняемых
Нельзя утверждать, что каждое киберпреступление предусматривает пожизненное заключение. Некоторые федеральные составы имеют серьёзные максимальные санкции, но возможное наказание зависит от реальных обвинений и обстоятельств.
Влияние обвинений на бизнес
Компания может столкнуться с серьёзными проблемами ещё до разрешения дела.
Возможны:
- Изъятие компьютеров и серверов
- Потеря доступа к данным
- Блокировка банковских и криптовалютных счетов
- Остановка платёжных операций
- Потеря клиентов и партнёров
- Расторжение договоров
- Гражданские требования
- Проверки регулирующих органов
- Обязанность сохранить данные
- Уход сотрудников
- Споры со страховой компанией
- Расходы на ответы по повесткам
- Расходы на экспертизу
- Обвинения против руководителей или компании
Стратегия должна учитывать как уголовное дело, так и возможность организации продолжать законную деятельность.
Внутренняя проверка компании
После получения повестки или ордера компания может провести внутреннее расследование.
Оно может включать:
- Сохранение устройств, журналов и аккаунтов
- Определение связанных сотрудников
- Проверку административных прав
- Анализ правил доступа
- Установление лиц, контролировавших инфраструктуру
- Проверку переписки с клиентами и подрядчиками
- Выявление похищенных паролей
- Расследование внешнего вторжения
- Оценку различий между интересами компании и работников
- Взаимодействие с техническими экспертами
Проверку необходимо планировать осторожно, поскольку отчёты, беседы и технические выводы могут затрагивать адвокатскую тайну и обязанность раскрытия информации.
Услуги Bukh Law Firm
Защита во время федерального расследования
Представительство при расследованиях ФБР, Секретной службы, Homeland Security и других федеральных органов.
Защита до предъявления обвинения
Взаимодействие с прокуратурой, ответы на повестки, подготовка к интервью и представление материалов до утверждения обвинительного акта.
Защита по обвинениям во взломе
Дела о компьютерном вторжении, доступе к аккаунтам и предполагаемых нарушениях Computer Fraud and Abuse Act.
Проверка ордера и изъятия устройств
Анализ ордеров, перечня изъятых устройств, конфиденциальной информации и пределов экспертизы.
Компьютерно-технический анализ
Работа со специалистами по криминалистическим копиям, метаданным, журналам, удалённым файлам, вредоносному коду и активности аккаунтов.
Защита по делам о цифровом мошенничестве
Представительство по вопросам фишинга, интернет-мошенничества, захвата аккаунтов и электронных операций.
Защита по делам о вредоносных программах и ботнетах
Представительство лиц, обвиняемых в разработке, распространении, управлении или технической поддержке вредоносных систем.
Защита по делам о платёжных данных
Дела о банковских картах, паролях, средствах доступа и персональной информации.
Анализ криптовалютных доказательств
Проверка блокчейна, аккаунтов бирж, кошельков, цифровых платежей и требований о конфискации.
Международная защита
Согласование американского уголовного дела с иностранными адвокатами, доказательствами и экстрадиционными процедурами.
Представительство в федеральном суде
Защита при предъявлении обвинения, рассмотрении вопроса об освобождении, подаче ходатайств, переговорах, суде и назначении наказания.
Споры о возмещении и конфискации
Проверка ущерба, изъятых устройств, криптовалюты, счетов и требований государства.
Отдельные результаты дел
На странице результатов фирмы указаны следующие дела, связанные с киберпреступлениями.
Олег Николаенко
Олег Николаенко преследовался в связи с ботнетом Mega-D, который использовался для распространения значительной доли спама в мире.
Ему грозило до пяти лет лишения свободы. Суд назначил наказание в пределах уже проведённого под стражей времени — немногим более 27 месяцев, после чего Николаенко был освобождён.
Владислав Хорохорин
Владислав Хорохорин преследовался по федеральным делам, связанным с похищенными данными банковских карт, интернет-форумами и преступлениями с платёжной информацией.
Он был экстрадирован из Франции в США. Дела из двух федеральных округов были объединены. Хорохорин получил 88 месяцев лишения свободы и обязанность выплатить 125 739 долларов в качестве возмещения ущерба.
Александр Панин
Александр Панин преследовался за участие в разработке и распространении вредоносной программы SpyEye.
Он признал вину в сговоре с целью электронного и банковского мошенничества. Суд назначил девять лет и шесть месяцев лишения свободы с последующим федеральным надзором.
Результаты предыдущих дел не гарантируют аналогичного решения. Исход каждого расследования зависит от обвинений, технических доказательств, роли клиента и процессуальной истории.
Что делать во время расследования
Нельзя уничтожать, изменять, скрывать или удалённо удалять цифровые доказательства.
Необходимо сохранить:
- Компьютеры и телефоны
- Электронные письма и сообщения
- Исходный код
- Серверные журналы
- Облачные документы
- Данные восстановления аккаунтов
- Сведения о доменах и хостинге
- Договоры и документы о разрешении доступа
- Банковские и криптовалютные записи
- Переписку с клиентами и техническими специалистами
- Доказательства взлома аккаунтов
- Сведения о местонахождении и использовании устройств
До разговора с федеральными агентами или передачи материалов необходимо установить:
- Какие органы участвуют в деле
- Считается ли человек свидетелем, субъектом или объектом расследования
- Какие аккаунты, системы и периоды проверяются
- Были ли изъяты устройства
- Отличаются ли интересы компании и сотрудников
- Связано ли дело с международным расследованием или экстрадицией
- Сотрудничает ли другой участник с прокуратурой
Аркадий Бух представляет клиентов до и после предъявления федеральных обвинений, включая расследование, изъятие устройств, производство большого жюри, экстрадицию, суд и назначение наказания.
Часто задаваемые вопросы
Является ли Аркадий Бух адвокатом по киберпреступлениям?
Да. Аркадий Бух представляет частных лиц и компании по федеральным делам о компьютерном вторжении, несанкционированном доступе, цифровом мошенничестве, вредоносном коде и связанных обвинениях.
Какой адвокат занимается федеральными обвинениями во взломе?
Такие дела ведёт адвокат по федеральным киберпреступлениям, разбирающийся в Computer Fraud and Abuse Act, цифровых доказательствах и связанных уголовных статьях.
Когда следует обращаться к адвокату?
Юридическая помощь может потребоваться после получения target letter, повестки, приглашения на беседу, ордера на обыск или уведомления об изъятии устройств и аккаунтов.
Доказывает ли IP-адрес личность преступника?
Сам по себе — нет. IP-адрес может указывать на подключение, но сетью или аккаунтом могли пользоваться несколько человек. Необходимо изучить устройства, пароли, время и остальные доказательства.
Могут ли федеральные агенты изъять все компьютеры и телефоны?
Они могут изъять устройства, охватываемые действующим ордером. Защита вправе проверить точность ордера и соблюдение его пределов во время изъятия и экспертизы.
Что происходит с изъятым компьютером?
Следствие может создать криминалистическую копию и анализировать данные в пределах ордера. Защита может запросить доступ к материалам, оспорить обыск или потребовать копии необходимых компании данных.
Можно ли восстановить удалённые файлы?
Иногда экспертные программы позволяют восстановить файлы и их фрагменты. Необходимо проверить достоверность, контекст и правильность толкования восстановленной информации.
Является ли шифрование доказательством преступления?
Нет. Шифрование широко используется для законной защиты данных. Его значение зависит от обстоятельств и остальных доказательств.
Могут ли исследователя безопасности обвинить во взломе?
Это зависит от разрешения, цели и фактических действий. Политика DOJ предусматривает, что добросовестное исследование безопасности не должно преследоваться по CFAA. Действия с целью причинить вред, получить деньги через угрозы или содействовать преступлению оцениваются иначе.
Могут ли сотрудника обвинить за доступ к компьютеру работодателя?
В некоторых случаях — да. Результат зависит от полномочий, вида доступа и статьи обвинения. Нарушение внутреннего правила не всегда является федеральным преступлением.
Может ли разработчик отвечать за незаконное использование программы другим человеком?
Прокуратура должна доказать элементы конкретного состава, включая осведомлённость и умысел, когда они требуются. Возможность незаконного применения программы сама по себе не делает разработчика виновным.
Какие доказательства используются?
Могут использоваться устройства, криминалистические копии, журналы, IP-данные, аккаунты, исходный код, документы провайдеров, сообщения, банковские и криптовалютные операции и показания свидетелей.
Можно ли использовать в США иностранные цифровые доказательства?
Да. Федеральное дело может включать материалы иностранных сервисов и правоохранительных органов. Защита может проверить заверение, перевод, процедуру получения и цепочку хранения.
Могут ли предъявить американское обвинение человеку, находящемуся за рубежом?
Да. Прокуратура может предъявить федеральные обвинения иностранному гражданину, если заявляет о необходимой связи действий с Соединёнными Штатами. В каждом деле необходимо отдельно проверять юрисдикцию и экстрадицию.
Означает ли обвинительный акт виновность?
Нет. Обвинительный акт является официальным обвинением, утверждённым большим жюри. Прокуратура должна доказать каждый пункт вне разумных сомнений, если дело не будет разрешено другим способом.










