電信網絡詐騙犯罪的實施,需要有大量的移動通信手段,足夠數量的電話卡、物聯網卡是必不(bu)可少(shao)的(de)。近(jin)年來,隨著(zhu)電話(hua)卡嚴格落實(shi)(shi)實(shi)(shi)名制的(de)推進,物聯網卡已成為電信(xin)網絡詐(zha)騙者(zhe)更青睞的(de)工具,并形成了龐大的(de)黑色產業鏈(lian)。

【智次方·物聯網智庫】昨天,第十三(san)屆全(quan)國人(ren)民代表(biao)大(da)會常務委員(yuan)會第三(san)十六次會議表(biao)決(jue)通(tong)過了《反(fan)電(dian)(dian)(dian)信網(wang)絡詐(zha)騙法(fa)(fa)》,2022年12月(yue)1日起施行。該法(fa)(fa)是(shi)專門為打擊治理電(dian)(dian)(dian)信網(wang)絡詐(zha)騙活(huo)(huo)動(dong)制定的(de)法(fa)(fa)律,充(chong)分體現了黨中央要求、人(ren)民意(yi)愿和實踐需要,將(jiang)為打擊遏制電(dian)(dian)(dian)信網(wang)絡詐(zha)騙活(huo)(huo)動(dong)提(ti)供有力有效的(de)法(fa)(fa)治保障。電(dian)(dian)(dian)信網(wang)絡詐(zha)騙近年來形式(shi)復雜(za)多(duo)樣,給人(ren)民群眾(zhong)(zhong)財產安全(quan)造成了極大(da)威(wei)脅,已成為廣大(da)民眾(zhong)(zhong)深惡痛絕(jue)的(de)違法(fa)(fa)犯罪形式(shi)之(zhi)一(yi)。

其中,通過物聯網卡進行詐騙已成為電信網絡詐騙的典型形式,對于物聯網卡的管理也成為反電信網絡詐騙的一個重點。《反電信網絡詐騙法》中,明確規定了對物聯網卡相關主體的法定義務,并對相應違法行為提出了明確的處罰規定。過(guo)去幾年,各監管機構雖然針對(dui)物聯網(wang)卡(ka)(ka)出(chu)臺了多方面行(xing)政法規,但總(zong)體(ti)比較分散,法律(lv)層級也不夠高,而(er)本次《反電信網(wang)絡詐騙法》以專(zhuan)門立(li)法的形式出(chu)臺,對(dui)于(yu)違法、違規使用物聯網(wang)卡(ka)(ka)行(xing)為的威懾(she)和(he)打擊(ji)力度是前所未有的,因此在整個(ge)社會和(he)行(xing)業(ye)具有里程碑式的意義。
電信網絡詐騙犯罪的實施,需要有大量的移動通信手段,足夠數量的電話卡、物聯網卡是必不可少的。近年來,隨著電話卡嚴格落實實名制的推進,物聯網卡已成為電信網絡詐騙者更青睞的工具,并形成了龐大的黑色產業鏈。
據公安部的數據,2020年通過物聯網卡實施違法行為的數量達到1850萬張,是手機黑卡548萬張的3倍以上,可見物(wu)聯網(wang)(wang)卡(ka)已經(jing)成(cheng)為(wei)自手機(ji)卡(ka)之后更為(wei)普遍的(de)網(wang)(wang)絡(luo)黑產工具,也(ye)必將成(cheng)為(wei)打擊網(wang)(wang)絡(luo)黑產的(de)一大重(zhong)點。過去幾年,公安部每年都會公布“凈網(wang)(wang)行動”打擊網(wang)(wang)絡(luo)賬號黑色產業鏈違法犯(fan)罪(zui)的(de)十大案例,從這(zhe)些案例來看,通過物(wu)聯網(wang)(wang)卡(ka)實(shi)施(shi)的(de)犯(fan)罪(zui)數量(liang)占比(bi)較高。
以2020、2021兩(liang)年(nian)凈網(wang)(wang)(wang)(wang)行動的(de)(de)(de)十大(da)(da)(da)案(an)(an)例(li)(li)(li)(li)為例(li)(li)(li)(li),2020年(nian)十大(da)(da)(da)案(an)(an)例(li)(li)(li)(li)中(zhong)有5大(da)(da)(da)案(an)(an)例(li)(li)(li)(li)是通過(guo)物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡實施的(de)(de)(de),2021年(nian)十大(da)(da)(da)案(an)(an)例(li)(li)(li)(li)中(zhong)有6大(da)(da)(da)案(an)(an)例(li)(li)(li)(li)是通過(guo)物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)來實施的(de)(de)(de),部分(fen)案(an)(an)例(li)(li)(li)(li)涉及(ji)到數百萬(wan)張物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡的(de)(de)(de)非(fei)法(fa)使用。例(li)(li)(li)(li)如,2020年(nian)山東威海偵(zhen)破的(de)(de)(de)“3·13”案(an)(an)中(zhong),威海網(wang)(wang)(wang)(wang)安(an)部門(men)打掉一個為下游(you)犯(fan)罪(zui)提(ti)供(gong)物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡及(ji)隱蔽(bi)上網(wang)(wang)(wang)(wang)鏈路的(de)(de)(de)黑(hei)產團伙,該團伙勾(gou)結某運營商員工,批量購(gou)買100萬(wan)張定向流量物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡,違規搭(da)建代理上網(wang)(wang)(wang)(wang)服務(wu)器并將裸卡銷(xiao)售,致使大(da)(da)(da)量物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡被用于電信(xin)網(wang)(wang)(wang)(wang)絡詐(zha)騙等違法(fa)犯(fan)罪(zui),3年(nian)內(nei)該團伙累計違規銷(xiao)售物(wu)(wu)聯(lian)網(wang)(wang)(wang)(wang)卡竟然(ran)高達222萬(wan)余張。
2021年5月,工(gong)信(xin)部(bu)(bu)(bu)、公安部(bu)(bu)(bu)等(deng)部(bu)(bu)(bu)委聯(lian)合啟動(dong)了(le)“斷卡(ka)(ka)行動(dong)2.0”,提出(chu)了(le)針(zhen)對當(dang)前行業治理(li)(li)中最為緊(jin)迫(po)的(de)電話卡(ka)(ka)、物聯(lian)網卡(ka)(ka)管理(li)(li)問題,要更加深入地(di)推(tui)進“斷卡(ka)(ka)行動(dong)”。根據工(gong)信(xin)部(bu)(bu)(bu)網絡安全管理(li)(li)局一級巡視(shi)員周少(shao)清介紹(shao),斷卡(ka)(ka)行動(dong)2.0實施(shi)13個月以來(lai),工(gong)信(xin)部(bu)(bu)(bu)聯(lian)合公安部(bu)(bu)(bu)累計(ji)處置涉詐高風(feng)險電話卡(ka)(ka)、物聯(lian)網卡(ka)(ka)近1億張,關聯(lian)互聯(lian)網賬號(hao)6200萬個,部(bu)(bu)(bu)署推(tui)進“打貓行動(dong)”,聯(lian)合公安機(ji)關打擊(ji)“貓池”窩(wo)點3758個、繳獲設備1.16萬臺。
物(wu)(wu)聯(lian)(lian)網(wang)(wang)從業(ye)(ye)者對(dui)物(wu)(wu)聯(lian)(lian)網(wang)(wang)卡(ka)并不陌生(sheng),作為(wei)蜂窩物(wu)(wu)聯(lian)(lian)網(wang)(wang)終(zhong)端(duan)通信必備的(de)(de)部件(jian),物(wu)(wu)聯(lian)(lian)網(wang)(wang)卡(ka)與(yu)終(zhong)端(duan)綁定,通過插拔式(shi)、貼片式(shi)等形式(shi),保障了各類物(wu)(wu)聯(lian)(lian)網(wang)(wang)終(zhong)端(duan)接入運(yun)營商網(wang)(wang)絡并實(shi)現(xian)連(lian)接和設(she)備管理。物(wu)(wu)聯(lian)(lian)網(wang)(wang)卡(ka)對(dui)于(yu)物(wu)(wu)聯(lian)(lian)網(wang)(wang)產業(ye)(ye)發展的(de)(de)意(yi)義(yi)非常重大,然而,由于(yu)物(wu)(wu)聯(lian)(lian)網(wang)(wang)卡(ka)本身的(de)(de)一些(xie)特點(dian),以及(ji)此前監管方面的(de)(de)漏洞,被一些(xie)不法分(fen)子利用,對(dui)于(yu)物(wu)(wu)聯(lian)(lian)網(wang)(wang)卡(ka)正常用途造成了消(xiao)極的(de)(de)影(ying)響。
物聯網卡雖然一般(ban)不具(ju)(ju)備語音功(gong)能(neng),但具(ju)(ju)有(you)數據流量和(he)定(ding)向(xiang)短(duan)(duan)信(xin)(xin)功(gong)能(neng),其中,雖然短(duan)(duan)信(xin)(xin)功(gong)能(neng)只限定(ding)在(zai)短(duan)(duan)信(xin)(xin)網關和(he)物聯網卡之間定(ding)向(xiang)發送,但此前市(shi)場(chang)上(shang)有(you)不少輔助技術手(shou)段,可(ke)以實(shi)現物聯網卡和(he)其他手(shou)機卡之間自由收發短(duan)(duan)信(xin)(xin),這些(xie)功(gong)能(neng)對于黑色產業鏈(lian)來說已經足夠。借助“貓池”等(deng)工具(ju)(ju),通過(guo)短(duan)(duan)信(xin)(xin)功(gong)能(neng),不法(fa)分子可(ke)以群發詐(zha)騙、賭(du)博等(deng)違法(fa)信(xin)(xin)息,加上(shang)流量功(gong)能(neng),可(ke)以批量惡意注(zhu)冊各類賬號,進行“養號”和(he)“薅羊毛(mao)”、刷單等(deng)操作。
短(duan)信和數據流量(liang)功能(neng)(neng)只是提供了必要條件,要形成物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)的(de)(de)充要條件,還需要物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)可以(yi)快速、批量(liang)獲取。對(dui)于手機卡(ka)(ka)(ka)(ka)來(lai)說,目前手機卡(ka)(ka)(ka)(ka)的(de)(de)實名制(zhi)深(shen)入推(tui)行(xing)(xing),加上每一(yi)(yi)身份(fen)證能(neng)(neng)夠綁定(ding)的(de)(de)手機卡(ka)(ka)(ka)(ka)數量(liang)有限,增加了不(bu)法分子批量(liang)獲取手機卡(ka)(ka)(ka)(ka)的(de)(de)成本和難度。然(ran)而,物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)獲取相對(dui)手機卡(ka)(ka)(ka)(ka)更(geng)為便利,由于物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)是由企(qi)業(ye)為主體進行(xing)(xing)申(shen)請,企(qi)業(ye)可以(yi)進行(xing)(xing)批量(liang)申(shen)請,每一(yi)(yi)張卡(ka)(ka)(ka)(ka)的(de)(de)使用場景、具體用途(tu)無法進行(xing)(xing)實質性審核,一(yi)(yi)旦一(yi)(yi)批物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)經過多(duo)重(zhong)轉(zhuan)賣,其后續監管更(geng)不(bu)容易。這一(yi)(yi)特征,導致(zhi)物(wu)聯(lian)網(wang)(wang)(wang)卡(ka)(ka)(ka)(ka)受到黑(hei)產的(de)(de)青睞(lai)。
一些業內人士認為,物聯網卡被非法使用,也暴露出相關法律法規適用的困難。此前,我國未出臺物聯網卡的安全管理法律,對一些主體管理不力難界定為“違法”,例如,一些企業明知違反“物聯網行業卡不得開通點對點短信業務”卻依然違規開通;又如,虛擬運營商未嚴格落實行業卡實名登記制度的行為,司法實踐中尚未對此行為單獨納入法律規制范疇。
諸如物(wu)聯(lian)網(wang)卡(ka)本(ben)身管理問題(ti)以及(ji)法(fa)(fa)律適用(yong)問題(ti),造成近年來依托物(wu)聯(lian)網(wang)卡(ka)實施黑產違(wei)法(fa)(fa)違(wei)規(gui)案例居高不(bu)下,因此,針對物(wu)聯(lian)網(wang)卡(ka)安全(quan)管理的法(fa)(fa)律法(fa)(fa)規(gui)的完善,提高違(wei)法(fa)(fa)成本(ben)的呼聲越(yue)來越(yue)高。
過去(qu)幾年,針對(dui)物聯網卡安全管(guan)(guan)理(li),監(jian)管(guan)(guan)部門(men)出(chu)臺多項行(xing)政法(fa)規和管(guan)(guan)理(li)辦法(fa),一定程(cheng)度上有效遏制了借助物聯網卡實施電信(xin)網絡詐騙(pian)行(xing)為。本次《反電信(xin)網絡詐騙(pian)法(fa)》的通(tong)過,從更高的立法(fa)層面給物聯網卡安全管(guan)(guan)理(li)提(ti)供保障,為切斷物聯網卡違法(fa)違規使用之路奠定了堅實基礎。
早在2016年,工信部就發布了《關于貫徹落實<反恐怖主義法>等法律規定 進一步做好電話用戶真實身份信息登記工作的通知》、《關于進一步防范和打擊通訊信息詐騙工作的實施意見》等文件,提出了針對物聯網行業卡的實名制要求。例如,前一個文件中就明確提出“電信企業在設計用于車聯網、物聯網、可穿戴設備等行業應用的無線上網卡產品時,要對行業卡功能、業務范圍、使用場景、產品形態等進行嚴格的限定和綁定,防止行業卡被用作其他用途;在(zai)銷售行(xing)(xing)(xing)業(ye)卡(ka)(ka)時,對購(gou)買單位(wei)要從嚴審核,如實登記(ji)使用(yong)人信息,對難以(yi)與實際使用(yong)人一(yi)(yi)一(yi)(yi)對應的(de)行(xing)(xing)(xing)業(ye)卡(ka)(ka)產品,要登記(ji)責任(ren)(ren)單位(wei)和責任(ren)(ren)人信息,并在(zai)協議(yi)中明確不得進(jin)行(xing)(xing)(xing)二(er)次(ci)銷售;在(zai)行(xing)(xing)(xing)業(ye)卡(ka)(ka)使用(yong)過(guo)程中,電信企業(ye)要加強監測,發現(xian)違反有關規定和協議(yi)使用(yong)行(xing)(xing)(xing)業(ye)卡(ka)(ka)時,要依法依規進(jin)行(xing)(xing)(xing)處置。”
2018年,工信(xin)(xin)部發(fa)布了《關(guan)于加強(qiang)源頭治理(li) 進一步做(zuo)好移動通(tong)信(xin)(xin)轉售(shou)企業行(xing)(xing)業卡(ka)安(an)全管理(li)的(de)通(tong)知》,細(xi)化了物聯網卡(ka)在(zai)各環節的(de)安(an)全要(yao)求(qiu),比如(ru)明確功(gong)(gong)能限(xian)制要(yao)求(qiu),按(an)照“功(gong)(gong)能最小化”原(yuan)則,關(guan)閉語音功(gong)(gong)能,原(yuan)則上(shang)不得開通(tong)短信(xin)(xin)功(gong)(gong)能,規范發(fa)展每月100M以(yi)下(xia)的(de)小流量行(xing)(xing)業應用(yong);建立行(xing)(xing)業卡(ka)安(an)全評估制度,發(fa)展行(xing)(xing)業用(yong)戶(hu)要(yao)進行(xing)(xing)安(an)全評估,評估通(tong)過(guo)后方可和(he)行(xing)(xing)業用(yong)戶(hu)簽訂(ding)合同(tong)(tong);完善行(xing)(xing)業用(yong)戶(hu)合同(tong)(tong)內容(rong),要(yao)在(zai)合同(tong)(tong)中明確實名制責任及違處罰等內容(rong);加強(qiang)行(xing)(xing)業卡(ka)技術監測能力等。
2020年,工信部發布的《關于加強物聯網卡安全管理工作的通知》、《關于印發〈物聯網卡安全分類管理實施指引(試行)〉的通知》,推出了嚴格的監管措施,在運營商和物聯網產業鏈中引起強烈反響。例如,禁止對物聯網卡二次轉售、只能用于約定使用場景、大流量卡必須個人實名且一證只能綁定10個號碼、禁止訪問個人應用、機卡綁定等,這些措施都是針對多年來物聯網卡市場存在的“亂象”出臺的有效管理辦法,直接導致了物聯網連接數出現罕見的下滑。根據工信部監測數據,2020年7月底,蜂窩物聯網連接數從6月底的11.1億驟降至10.7億,8月繼續下降至10.6億,其中5000萬的“水分”被擠掉,且接下來幾個月物聯網連接數增速持續走低,與以上兩個文件的嚴格執行有一定的關系。

2020年3月-2021年3月蜂窩物聯網連接數及增速(數據(ju)來源:工信(xin)部(bu))
除了工(gong)信(xin)(xin)部外,其他部委針對(dui)反電信(xin)(xin)網(wang)絡詐(zha)騙(pian)也出臺了多個行(xing)(xing)政法規和(he)管理(li)辦法,并(bing)加強(qiang)與(yu)工(gong)信(xin)(xin)部的聯(lian)(lian)(lian)動。例如,2021年6月,最高人民(min)法院(yuan)、最高人民(min)檢察院(yuan)、公安(an)部聯(lian)(lian)(lian)合發布《關(guan)于(yu)辦理(li)電信(xin)(xin)網(wang)絡詐(zha)騙(pian)等(deng)刑事(shi)案件(jian)適用法律(lv)若(ruo)干(gan)問(wen)題(ti)的意見(二)》,對(dui)依托物(wu)(wu)聯(lian)(lian)(lian)網(wang)卡(ka)(ka)進(jin)行(xing)(xing)違法行(xing)(xing)為(wei)的犯罪地、犯罪行(xing)(xing)為(wei)等(deng)方(fang)面的認(ren)定進(jin)行(xing)(xing)解(jie)釋;2021年,工(gong)信(xin)(xin)部、公安(an)部聯(lian)(lian)(lian)合發布《關(guan)于(yu)依法清(qing)理(li)整治涉詐(zha)電話卡(ka)(ka)、物(wu)(wu)聯(lian)(lian)(lian)網(wang)卡(ka)(ka)以及關(guan)聯(lian)(lian)(lian)互(hu)聯(lian)(lian)(lian)網(wang)賬號的通告》,作為(wei)啟動“斷卡(ka)(ka)行(xing)(xing)動2.0”的重(zhong)要文件(jian),并(bing)進(jin)一步強(qiang)調物(wu)(wu)聯(lian)(lian)(lian)網(wang)卡(ka)(ka)實名制工(gong)作。

過去幾年針對物聯網(wang)(wang)卡監管工(gong)作(zuo)收(shou)到(dao)(dao)明(ming)顯成效(xiao),本次《反(fan)電信(xin)網(wang)(wang)絡(luo)詐騙法》以專門立(li)法形式,將(jiang)此前的規章制(zhi)度提升(sheng)到(dao)(dao)更高層次。
《反(fan)電信網(wang)絡詐騙法》中的第十二條和第三十九條中,有(you)專門針對物聯(lian)網(wang)卡管理的具體規(gui)定,尤其(qi)是第十二條中,明(ming)確了物聯(lian)網(wang)卡相關主體的義務,包括:
電(dian)信業務經營者建立物聯(lian)(lian)網卡(ka)用(yong)戶風險(xian)評估(gu)制(zhi)度(du),評估(gu)未通(tong)過的,不得向(xiang)其銷售物聯(lian)(lian)網卡(ka);嚴格登記物聯(lian)(lian)網卡(ka)用(yong)戶身份(fen)信息;采(cai)取有效技術措施限定(ding)物聯(lian)(lian)網卡(ka)開(kai)通(tong)功能、使用(yong)場景和適用(yong)設(she)備(bei)。
單位(wei)用(yong)(yong)戶(hu)(hu)從(cong)電信業務經營者(zhe)購(gou)買物聯網(wang)卡(ka)再(zai)將(jiang)載有物聯網(wang)卡(ka)的設備銷售(shou)給(gei)其他用(yong)(yong)戶(hu)(hu)的,應當核(he)驗(yan)和登記用(yong)(yong)戶(hu)(hu)身(shen)份信息,并將(jiang)銷量、存量及(ji)用(yong)(yong)戶(hu)(hu)實名信息傳送給(gei)號碼歸屬的電信業務經營者(zhe)。
電信業(ye)務(wu)經營者(zhe)對物(wu)聯網(wang)卡的(de)使用(yong)建(jian)立(li)監測預警機制。對存在異常使用(yong)情形的(de),應(ying)當采(cai)取暫停服務(wu)、重新核驗身(shen)份和使用(yong)場景或者(zhe)其他合同約定的(de)處置措施。
可以(yi)看出,第十二(er)條中包含了(le)(le)對物聯網(wang)卡(ka)使用的(de)風(feng)險評(ping)估、實名(ming)制(zhi)、功能開通、預警監測、機卡(ka)綁定轉售等內容,作為立法(fa),具(ju)有更(geng)明顯(xian)的(de)強制(zhi)性。此外,該法(fa)律也明確了(le)(le)對未(wei)履行(xing)相關義務(wu)的(de)法(fa)律責任,包括對單(dan)位和個人處(chu)罰的(de)額度。
《反電信網絡詐騙法》的通過,對于借助物聯網卡實施的電信網絡詐騙行為具有更強的威懾和打擊力度,隨著未來該法律具體施行細節的出臺,相信能夠很大程度上肅清物聯網卡市場的違法違規行為。當然,法律法規非常重要,而業界通過一些技術手段、商業模式的創新,也可以對借助物聯網卡實施電信網絡詐騙做出貢獻。筆者曾在《近2000萬物聯網卡差點兒流入黑市!國家重磅啟動“斷卡行動2.0”》一文中提到,物聯網業界應該抓住eSIM發展的趨勢,推動eSIM的普及,可以在很大程度上杜絕物聯網卡信息安全漏洞并大幅降低通過物聯網卡實施網絡詐騙的可能性。物(wu)聯(lian)(lian)(lian)網(wang)卡(ka)對合(he)法物(wu)聯(lian)(lian)(lian)網(wang)業務(wu)(wu)具(ju)有(you)重(zhong)大意(yi)義,《反電信網(wang)絡詐騙法》并不是(shi)要打擊正常(chang)的物(wu)聯(lian)(lian)(lian)網(wang)業務(wu)(wu),而(er)是(shi)為(wei)物(wu)聯(lian)(lian)(lian)網(wang)市場發(fa)展(zhan)提(ti)供一個公平、干凈的環境,讓(rang)物(wu)聯(lian)(lian)(lian)網(wang)卡(ka)回(hui)歸服務(wu)(wu)物(wu)聯(lian)(lian)(lian)網(wang)產業的本質(zhi)。