香港特別行政區 訴 朱峻瑋

Read the full judgment text of HCMA 454/2016 on BabelCite. This High Court CFI judgment was delivered on 22 December 2017.

1. 上訴人被控一項「刑事毀壞」及一項「有犯罪意圖而取用電腦」的交替控罪 [1] 。經裁判官黃國輝審理後,上訴人被判一項刑事毀壞罪罪名成立,判處感化令15個月。上訴人不服定罪,提出上訴。上訴人在原審時和本上訴都是私人延聘大律師代表。

Cites 2 cases

Case No.HCMA 454/2016
Court
High Court CFI
Date22 Dec 2017
Judge
Case Document
100%Judiciary

HCMA 454/2016

香港特別行政區

高等法院原訟法庭

刑事上訴司法管轄權

定罪上訴

裁判法院上訴案件2016年第454號

(原粉嶺裁判法院刑事案件2015年第5799號)

_________________

答辯人 香港特別行政區  
   
上訴人 朱峻瑋  
  (CHU TSUN WAI)  

_________________

主審法官 : 高等法院原訟法庭暫委法官陳廣池
聆訊日期 : 2017年7月12及20日
判案書日期: 2017年12月22日

案書

1.上訴人被控一項「刑事毀壞」及一項「有犯罪意圖而取用電腦」的交替控罪[1]。經裁判官黃國輝審理後,上訴人被判一項刑事毀壞罪罪名成立,判處感化令15個月。上訴人不服定罪,提出上訴。上訴人在原審時和本上訴都是私人延聘大律師代表。

控方案情

2.2014年10月12日,由下午2時37分至3時37分,一個叫DDoS (Distributed Denial‑of‑Service,分散式阻斷服務) 攻擊上海商業銀行 (「上商銀行」) 的網頁伺服器。在該一小時內上商銀行的伺服器收到總共504,592個進入銀行網頁的「請求」,其中有6,652次的「請求」是在16秒鐘內由IP地址 <201.6.196.223> 所發出。該IP地址的登記住址就是上訴人的住址。在最高峰的時候,有關的「請求」佔用了銀行2M的頻寬。

3.上訴人首先進入Facebook (「面書」) 內 “Anonymous Asia” 的版面。該版面在事發時顯示一篇貼文[2]。證物P1是該貼文更清晰的版本[3],其內容如下:

「 Super #WebHIVE for you All!

Fire the = 上海商業銀行=

#WebHIVE #Tor Before!

http://pasteht.ml/h5ouV 」

4.<http://pasteht.ml/h5ouV> 的版面有如控方證物P2和P13(4) 所顯示。銀行系統分析經理 (控方第一證人) 從手提電話截取的畫面是證物P2。網絡巡邏警員 (控方第四證人) 所截取的畫面是證物P13(4) 。這個網頁上面顯示有 “Anonymous”和 “Hackitvist” 的字樣,亦可見 “TARGET”和上商銀行的網址<http://www.shacombank.com.hk/>。

5.在<http://pasteht.ml/h5ouV> 的版面上[4] ,亦顯示 “start up this site for 30min … cyber protest”的字樣。

6.控方指上訴人家中的蘋果電腦曾進入了上述<http://pasteht.ml/h5ouV> 版面之後,再進入了 <http://pasteht.ml/703Hu> ,然後作出了上述的6,652次對銀行的「請求」。

7.分散式 (Distributed) 的攻擊是指有關攻擊不是由單一電腦進行,而是由多部電腦進行。分散式攻擊比由單一電腦發出的攻擊更難制止。

8.上訴人在錄影警誡會面中承認他曾經進入過“Anonymous Asia” 在面書的專頁。他按連結進入了另一個「有數字跳吓跳吓」的視窗畫面。他對該畫面的形容與控方證物P13(4) 脗合。上訴人在原審時爭議這個錄影警誡會面的自願性,而最後裁判官裁定這個錄影警誡會面可以呈堂。

9.上訴人聲稱他只是「好奇」,所以按了進去,而且因為見到「有數字跳吓跳吓」,他怕會有電腦病毒,所以很快便關了該視窗。

10.上訴人電腦內的瀏覽紀錄顯示,上訴人自事發前10天,即自2014年10月2日,已經在網上瀏覽與黑客、 “Anonymous”、 “DDoS attack”和 “Hackitvist”有關的網站。而且在上訴人的電腦中有兩封由上訴人草擬,內容是請求“Anonymous” 幫手爭取民主的電郵。[5]

11.銀行紀錄顯示上訴人電腦所作出的6,652次「請求」的詳細資料中 (即控方證物P3a第三欄) 顯示出 “We are Hackitvist” 的字樣。銀行系統經理(控方第一證人)指,銀行網頁在運作中是不會出現這些字樣的。

12.控方證物P3a顯示了出自上訴人的電腦的6,652次「請求」的詳情。當中第三欄顯示有關「請求」的詳細資料,其中包括要求取得的資料。第五欄顯示數字226。這一欄的意思是發還給客戶的物件容量之大小。控方第一證人在核實電腦印製的文件證明書 (控方證物P4a) 中解釋了這些欄目的意思。控方第一證人指,對方「嘗試retrieve我哋server入面嘅resource」,銀行成功「畀咗某些資料」。回應資料的長度是226位元組 (byte)。

辯方案情

13.上訴人在一般事項中沒有出庭作供,亦沒有傳召證人。辯方的爭議點在於控方未能證明控罪各項元素。

上訴理由

14.上訴一方提出的上訴理由主要是:

(1) 裁判官在法律上錯誤地裁定上訴人的行為符合誤用電腦的法律上釋義;

(2) 裁判官錯誤地接納控方證據並裁定控方已經完成舉證責任及成功達至毫無合理疑點的標準;及

(3) 裁判官沒有把疑點利益歸於上訴人,因此案件有合理的潛伏疑點。

上訴理據的討論

15.裁判法院的上訴案件是以重審方式進行。原審裁判官深知控方的舉證責任。他在耳聞目睹證人作供的有利情況下,自當以公正持平的態度來評審證人的可信性和可靠性,以及所有呈堂的證供,從而作出事實的裁斷。

16.在上訴人一方數點上訴理據而言,本案的重點是控方能否舉證上訴人便是使用那IP地址的人,而在相關時段,連同其他人攻擊前述銀行的伺服器。如果控方不能舉證這一點,那麼銀行有沒有受到損壞、上訴人有沒有罔顧後果便是次要的考慮因素。

17.上訴人並不否認警方從他住所所檢獲的iMac電腦是他所使用,亦同意他使用那IP地址 <201.6.196.223> [6] 。上訴人不爭議銀行的伺服器可能被人攻擊,但指出這並不關上訴人的事。

18.案發時是「佔中事件」的期間,這亦提供一定的社會背景。

19.辯方在原審時的結案陳詞指:

「證物P3a列出載有IP Address “201.6.196.223”包含16秒時間的6千多個HTTP requests …當時上商銀行伺服器的頻寬 (bandwidth) 是 30M,而50多萬 HTTP requests  最高流量佔不足2M ,因此未有(1) 導致伺服器不能正常運作、(2) 拖慢速度或 (3) 導致其他客戶進不到上商銀行網站,即上商銀行沒有受到實際損失。而從IP Address “201.6.196.223”出的流量所佔的是該 “攻擊” 的約1% 左右。」[7]

辯方認為 “Chrome” 和 “Safari” 瀏覽器所發出 “HTTP request” 是存在問題,亦指出究竟是 “h5ouV” 是攻擊網頁還是 “703Hu”才是。但相關的電腦瀏覽記錄並沒有 “703Hu” 的網頁。辯方認為那些「攻擊行動」並不是電腦使用者「按下網址而產生」[8],而是有可能是「電腦病毒發出 (或介入) 」[9]

20.辯方說「就著 “h5ouV” 網頁是否 “攻擊網頁” 這議題上亦存著合理疑點。」[10]

21.辯方亦提出從電腦 (證物P7)  所檢取的P12E和P12F的電郵,但警方在 “inbox” 、“sent” 或 “draft” 文件夾卻找不到P12F(1) 和P12F(2),或它們被刪除的痕跡。因此上訴人指電腦使用者並沒有撰寫這些電郵。辯方亦再聲稱電腦被病毒入侵的可能性。

22.辯方進一步說「電腦程式的行為並非常人能作出事實推斷;若沒有鑑證測試的協助下,任何事實推斷是不可靠及不穩妥的。」[11] 由於控方並沒有適當的電腦鑑證的測試,「結果不排除可能正面證明 “網絡攻擊” 並非由證物P7用家所發出。這本身已是合理疑點,亦對被告人不公平。」[12]

23.裁判官的裁斷陳述書的篇幅長達19頁[13]。上訴人在特別事項作供但在一般事項上決定不出庭。這當然是上訴人的權利,而法庭亦不能因此對上訴人作出不利的推論。但這亦表示上訴人不能以第一身證人身份來動搖或削弱控方證人的證供。

24.有關的iMac電腦在上訴人的房間找到。那電腦的IP地址是 <201.6.196.223> 。電腦法證警員以法證軟件從前述iMac電腦 (證物P7) 複製了一個法證影像檔案。他核對有關資料的數值,與證物P7的原有資料數值完全一樣。電腦內的時鐘是準確,而亦確認該複製檔案並沒有任何病毒。在複製檔案中,電腦法證警員找到兩封電郵 (證物P12F(1) 和 (2))[14],而他認為那兩封電郵不是「黑客」入侵所造成。另一方面,他檢視電腦內的資料,並沒有發現一些資料被不尋常地刪除。

25.有關 “DDoS” 這類阻斷服務攻擊,這是透過多部電腦的頁面上的連結,在短時間內向目標網頁作出大量「請求」的訊息,從而消耗該目標網頁的頻寬。

26.在特別事項上,裁判官批准上訴人的錄影會面呈堂為證物P16 (謄本為P16A)[15]。本席引述部份對答:

記項13  警員重覆上訴人在其居所被警誡後的說話。上訴人說:

「我都唔知發生乜嘢事,我淨係記得嗰段時間,我睇過一個匿名者嘅網站,有撳過入,入面啲link ,我見佢出咗個畫面,同埋數字,我望咗,我望一陣,就交叉咗佢,我唔知會攻擊啲網站嘅,如果知我唔會撳。」

記項16  大約10月,上訴人從一份報紙知道「一個匿名者嘅組織,跟住因好奇而瀏覽那網站。」

記項18  「Facebook」

記項22  (瀏覽那網址)「唔多唔多」

記項28  大概知是一個「類似黑客組織」

記項30  (在10月12日下午3時許) 他瀏覽著Facebook ,‌……有一條link「唔記得係點樣,跟住就撳咗入去」

記項32  跟著有一個視窗出現,「唔知佢咩嚟,好得人驚嘅,有啲數字喺度跳吓跳吓咁樣,跟住我就好驚,佢會散播病毒……好快就柵番個視窗」

記項42  上訴人讀出那「類似」的連結:「Super web hive for you all」、「Fire上海商業銀行……」

記項44  「完全唔明白」

記項76  「我喺Facebook度,就讚好咗呢個匿名者嘅組織啦……」目的是「留意吓關心吓佢哋嘅動態,就睇吓佢哋做啲咩嘅,關心吓啲新聞」

記項86  (上訴人的Facebook名字) “Steven Chu”

記項94  (進入Facebook後) 「就一路睇一路睇,跟住我就會撳入去佢啲……見到一條咁樣嘅link……好似係類似頭先嗰條」

記項104  (入了剛才的連結) ……「開咗10秒8秒,就已經交叉咗佢」

記項106  怕散播病毒,或傷害電腦,「所以我就唔敢郁佢嘞,就交叉咗佢」

記項108  上訴人因好奇「佢係唔知做啲咩先撳入去,如果我知道佢攻擊人,我一定唔會撳入去」

記項114  上訴人以為看新聞,「跟住撳入去」

從這些答問,本席認為當中有不少是「開脫性」,但明顯地上訴人並不是「無知」地進入有關連結。上訴人聲稱他不知道那連結會「攻撃」他人網頁;如果知道,他不會這樣做,但另一方面,上訴人亦說他「驚」那「跳吓跳吓」的畫面會是病毒或會傷害他的電腦。就上訴人這些「病毒」的顧慮,本席不知道上訴人的電腦 (證物P7) 有沒有防毒軟件。但在常理而言,當上訴人看見那「跳吓跳吓」的畫面時,如果是病毒入侵的話,他的電腦已經「中毒」了。

27.上訴人挑戰這會面紀錄的自願性,聲稱警員「利誘」上訴人,亦指責警員不讓上訴人找律師。上訴人說他在會面過程覺得「驚」。

28.裁判官在「小心考慮過銀行經理及所有警員的證供,裁定他們均是誠實可信、可靠的證人,法庭接納他們的證供。」[16]

29.裁判官並不相信涉案的電腦「中了任何病毒,被黑客所操縱。」[17]

30.上訴人一方並不是指控方證人的證言可信或可靠與否,而是指控方未能在毫無合理疑點下證明是由上訴人在短時間內發出這差不多6千多次對上商銀行的攻擊。而另一方面這攻撃亦不是對銀行的伺服器或運作有任何實質的影響。

31.控方傳召3名屬於電腦法證科的督察、警員和警長 (控方第二、第五和第八證人) 作為電腦專家證人。上訴人一方現在則指出不少電腦程序上或軟件運作上的問題,這包括 “Safari”和 “Chrome” 的瀏覽器紀錄、兩項頁面 <http://pasteht.ml/h5ouV> 和 <http://pasteht.ml/703Hu> 連結的技術問題、銀行 “web server log” 內的紀錄、專家那些模擬行為測試的弊端。上訴人一方批評:

「裁判官的裁決在沒有直接模擬行為測試的證據協助下,依賴各方面的證據是否相互脗合,但沒有任何一名證人明確解釋各項資料如何可以協調,裁決書對證據沒加深究,也沒評估證詞是否可信,只直接接納專家的意見 (更何況是不確實的意見),有違事實裁斷者應有的功能。」[18]

32.本席認為這正正是涉及電腦程式和軟件的技術問題。法庭並不是亦不可能在所有專業範疇是專家。法庭自然需要依賴專家證人的協助。當然本案的警方的專家證人亦有其專家範疇的困難和掣肘,否則控方只需要傳召一名專家證人便可以。但本席並不同意「如控方作出了適當測試,結果不排除可能正面證明“網絡攻擊” 並非由證物P7用家所發出。」[19] 上訴人用了不少篇幅陳述這「電腦技術」層面的問題和疑點。[20]

33.本席並不認為裁判官需要深究當中電腦操作、伺服器的紀錄和不同軟件的瀏覽器的問題。這正如有人用電話自拍一張相片,法庭不需要知道當中涉及的電腦程式和軟件功能。裁判官信納控方專家證人指涉案的電腦並沒有電腦病毒。辯方亦沒有提供專家證人爭議這專家的結論。當然裁判官亦強調上訴人並沒有任何舉證的責任。

34.上訴人一方說上訴人可能「誤中」那攻擊網頁按了一次鍵,而亦說上訴人的電腦可能受病毒所襲。總之,那些對上商銀行攻擊並不關上訴人的事。

35.法庭在考慮所有證據,包括上訴人的會面紀錄、電腦內涉及黑客程式的瀏覽紀錄,因而「作出一個無可抗拒的推論,使用該紀錄的人就是被告人」[21]。裁判官亦認為:

「在事發當日,被告人按有關的連結時,並不是在一次好奇下按有關連結。本席認為他是清楚知道網絡攻擊的情況。」[22]

裁判官亦裁定「控方在毫無合理疑點下證明到,涉案時的16秒內,向銀行發出其6,652個的請求,全部來自於被告人房內的電腦,即P7。」[23]而上訴人就是按連結的人。本席認為裁判官是從整體而不是單一的證供所作出的推論,從而達到這事實的裁斷。

36.第200章《刑事罪行條例》第 59(1A) 條是把第 60 條的刑事損壞罪行因時制宜擴伸到涉及電腦的範圍。該條文指出:

「 (1A) 在本部中,摧毀或損壞財產 (to destroy or damage any property),就電腦而言,包括誤用電腦。

在本款中,用電腦 (misuse of a computer)指—

(a) 導致電腦並非如其擁有人或其擁有人代表對其所設定的運作方式運作,即使如此誤用不會令該電腦的操作、該電腦內的程式或該電腦內的資料的可靠性減損亦然;

(b) 更改或刪抹電腦內或電腦儲存媒體內的程式或資料;

(c) 在電腦或電腦儲存媒體所收納的內容上增加程式或資料,

而造成導致 (a)、(b) 或 (c) 段所提述的任何類別誤用情形的任何作為,須視為導致該項誤用情形的作為。
(由1993年第23號第3條增補)[24]

37.上訴人一方說就算控方證明上訴人是其中一名「攻擊者」,上商銀行並沒有受到任何損壞,因此上訴人並沒有干犯刑事損壞罪。[25]

38.裁判官認為:

「雖然該6,652個請求,沒有影響到銀行網頁的運作,也沒有拖慢運作。但被告人的行為,明顯地在銀行電腦,或者電腦貯 [儲] 存的媒體所收納的內容上增加資料,亦某程度上充佔銀行電腦的頻寬。法庭認為這足以符合到誤用電腦的法律上釋義,也構成摧毀或者損毀財產。」[26]

39.上訴人一方說有關銀行的網站正常操作,「案件更沒有證據證明該電腦內的程式減損或電腦內的資料的可靠性減損‌…本案沒有任何 “更改” 及 “刪抹” 的證據」[27] 。

40.本席認為前述第 59(1A) 條有關「誤用電腦」的定義是在1993年修訂,明顯地使罪行的範圍隨著電腦或訊息科技的日新月異而有所延伸和涵蓋。正如現在的手提電話亦可視為一部小型電腦。裁判官以「增加資料」、「充佔」電腦頻寬作為「誤用電腦」的作為。

41.答辯人的說法是在短短11分鐘之中,銀行的伺服器收到504,592次「請求」。上訴人的6,652次「請求」在實體上可列印出121頁的紙張[28]。答辯人說這已經足以支持裁判官第 59(1A) 條 (a) 段的立場。

42.第1章《釋義及通則條例》第 19 條明言:

「條例必須當作有補缺去弊的作用,按其真正用意、涵義及精神,並為了最能確保達致其目的而作出公正、廣泛及靈活的釋疑及釋義。」

終審法院在香港特別行政區 訴 張冠賢[29]亦提出相關的指引。

43.第 59(1A) 條 (a) 段明確指出即使受攻擊者的電腦程式、電腦操作或資料的可靠性並沒有減損,亦可以是條例中所說「誤用電腦」的作為 。明顯地在短短11分鐘50多萬次的「請求」並不會是受攻擊者電腦所設定的運作方式。而事實上,就算這50多萬次攻擊中,就算上訴人的6,600多次「請求」,對銀行的伺服器所佔頻寬很少,但在概念上這些「請求」縱然是鳳毛麟角,這都可視為「內容上增加程式或資料」。本席相信這亦是第 59(1A) 條就誤用電腦的精神和旨意。本席認為裁判官的裁斷並沒有不穩妥的地方。

結論

44.縱觀各項因素及前述理由,本席駁回上訴,維持原判。

  ( 陳廣池 )
  高等法院原訟法庭暫委法官

答辯人:由律政司高級檢控官馮美琪代表香港特別行政區

上訴人:由余兆明律師行轉聘石書銘大律師及周浩翹大律師代 表



[1] 分別為第200章《刑事罪行條例》第 60(1) 條及第 161(1)(a) 條

[2] 證物P13,上訴宗卷第339頁

[3] 證物P1,上訴宗卷第61頁

[4] 證物P13(4)

[5] 證物P12F(1) – (2),上訴宗卷第336 – 337 頁

[6] 承認事實證物P11,上訴宗卷第8 – 11頁

[7] 辯方結案陳詞第2.3 – 2.4段,上訴宗卷第22頁

[8] 同上,第2.17 – 2.19段,上訴宗卷第26頁

[9] 同上,第2.26段,上訴宗卷第27頁

[10] 同上,第2.29段,上訴宗卷第27頁

[11] 同上,第2.38段,上訴宗卷第29頁

[12] 同上,第2.43段,上訴宗卷第30頁

[13] 上訴宗卷第37 – 56頁

[14] 上訴宗卷第336 – 337頁,這電郵以英文書寫,由 “Stevenchu1227” 發出,但只列出收件日期時間為2014年10月3日0114時和0115時,電郵的標題是 “Our government continues to fxxx us citizens”

[15] 有關錄影會面光碟為證物P16,相關謄本 (P16A) 可見於上訴宗卷第346 – 364頁

[16] 裁斷陳述書第56段,上訴宗卷第50頁

[17] 裁斷陳述書第57段,上訴宗卷第50頁

[18] 上訴人的陳詞綱要 (2017年7月3日) 第31段

[19] 同上,第32段

[20] 同上,第35 – 38段

[21] 裁斷陳述書第63段,上訴宗卷第51頁

[22] 裁斷陳述書第64段,上訴宗卷第51頁

[23] 裁斷陳述書第67段,上訴宗卷第53頁

[24] 第 59(1A) 條英文版為:

“  (1A) In this Part, to destroy or damage any property(摧毀或損壞財產) in relation to a computer includes the misuse of a computer.

In this subsection, misuse of a computer (誤用電腦) means—

(a) to cause a computer to function other than as it has been established to function by or on behalf of its owner, notwithstanding that the misuse may not impair the operation of the computer or a program held in the computer or the reliability of data held in the computer;

(b) to alter or erase any program or data held in a computer or in a computer storage medium;

(c) to add any program or data to the contents of a computer or of a computer storage medium,

and any act which contributes towards causing the misuse of a kind referred to in paragraph (a), (b) or (c) shall be regarded as causing it.  (Added 23 of 1993 s. 3)

[25] 上訴人一方的陳詞,第13 – 24段

[26] 裁斷陳述書第70段,上訴宗卷第55頁

[27] 上訴人一方的陳詞第 22(v) 及23段

[28] 答辯人的陳詞 (2017年7月11日) 第22段

[29] (2009) 12 HKCFAR 568, 判案書第11-14段

Other Judgments in This Case

Further hearings and rulings under HCMA 454/2016