電信網絡詐騙犯罪的實施,需要有大量的移動通信手段,足夠數量的電話卡、物聯網卡(ka)是必(bi)不(bu)可少的。近年來(lai),隨(sui)著電(dian)話卡(ka)嚴格落(luo)實(shi)實(shi)名制(zhi)的推進,物(wu)聯網(wang)卡(ka)已成為(wei)電(dian)信網(wang)絡詐騙(pian)者(zhe)更(geng)青(qing)睞(lai)的工具,并形成了龐大的黑色產業鏈。
【智次方·物聯網智庫】昨(zuo)天(tian),第十(shi)三屆(jie)全國(guo)人民(min)代表大會常(chang)務委員會第三十(shi)六(liu)次會議(yi)表決通(tong)過了(le)《反電信網(wang)(wang)絡(luo)詐騙(pian)法(fa)(fa)(fa)》,2022年(nian)(nian)12月1日(ri)起施行。該法(fa)(fa)(fa)是專門為(wei)打擊(ji)(ji)治(zhi)理電信網(wang)(wang)絡(luo)詐騙(pian)活動(dong)(dong)制定(ding)的(de)法(fa)(fa)(fa)律,充分體現(xian)了(le)黨(dang)中央要(yao)(yao)求、人民(min)意愿和(he)實踐(jian)需要(yao)(yao),將為(wei)打擊(ji)(ji)遏制電信網(wang)(wang)絡(luo)詐騙(pian)活動(dong)(dong)提供有(you)力有(you)效(xiao)的(de)法(fa)(fa)(fa)治(zhi)保(bao)障。電信網(wang)(wang)絡(luo)詐騙(pian)近年(nian)(nian)來形式復雜多樣,給人民(min)群眾財產安全造成了(le)極大威脅,已成為(wei)廣大民(min)眾深惡痛絕的(de)違法(fa)(fa)(fa)犯罪形式之一。
其中,通過物聯網卡進行詐騙已成為電信網絡詐騙的典型形式,對于物聯網卡的管理也成為反電信網絡詐騙的一個重點。《反電信網絡詐騙法》中,明確規定了對物聯網卡相關主體的法定義務,并對相應違法行為提出了明確的處罰規定。過去幾年,各監管(guan)機構(gou)雖然針(zhen)對物(wu)(wu)聯網(wang)卡出(chu)臺了多方面行政(zheng)法規(gui),但總體比較(jiao)分散(san),法律(lv)層級也不夠高,而本(ben)次《反電(dian)信網(wang)絡詐騙法》以(yi)專(zhuan)門立法的(de)(de)形式出(chu)臺,對于(yu)違法、違規(gui)使用(yong)物(wu)(wu)聯網(wang)卡行為(wei)的(de)(de)威懾和(he)打擊力(li)度是前所未有的(de)(de),因此在整個社(she)會和(he)行業(ye)具有里程碑式的(de)(de)意義。
電信網絡詐騙犯罪的實施,需要有大量的移動通信手段,足夠數量的電話卡、物聯網卡是必不可少的。近年來,隨著電話卡嚴格落實實名制的推進,物聯網卡已成為電信網絡詐騙者更青睞的工具,并形成了龐大的黑色產業鏈。
據公安部的數據,2020年通過物聯網卡實施違法行為的數量達到1850萬張,是手機黑卡548萬張的3倍以上,可見物聯網(wang)(wang)(wang)卡已(yi)經成(cheng)(cheng)為(wei)自手機(ji)卡之后更(geng)為(wei)普遍(bian)的(de)網(wang)(wang)(wang)絡(luo)黑(hei)產工具,也(ye)必(bi)將成(cheng)(cheng)為(wei)打(da)擊網(wang)(wang)(wang)絡(luo)黑(hei)產的(de)一(yi)大重點。過(guo)去幾(ji)年(nian),公(gong)安部每年(nian)都會公(gong)布“凈網(wang)(wang)(wang)行動”打(da)擊網(wang)(wang)(wang)絡(luo)賬號(hao)黑(hei)色(se)產業鏈違法犯罪(zui)的(de)十(shi)大案(an)例(li),從這(zhe)些案(an)例(li)來看,通過(guo)物聯網(wang)(wang)(wang)卡實施的(de)犯罪(zui)數(shu)量占比(bi)較高。
以2020、2021兩(liang)年(nian)(nian)凈網行動(dong)的(de)(de)(de)十大(da)(da)案(an)(an)例為例,2020年(nian)(nian)十大(da)(da)案(an)(an)例中(zhong)有5大(da)(da)案(an)(an)例是通過物(wu)聯網卡實施(shi)的(de)(de)(de),2021年(nian)(nian)十大(da)(da)案(an)(an)例中(zhong)有6大(da)(da)案(an)(an)例是通過物(wu)聯網來實施(shi)的(de)(de)(de),部分案(an)(an)例涉及到數百萬張物(wu)聯網卡的(de)(de)(de)非法(fa)使用(yong)。例如(ru),2020年(nian)(nian)山東威(wei)海(hai)偵破(po)的(de)(de)(de)“3·13”案(an)(an)中(zhong),威(wei)海(hai)網安部門打掉(diao)一個為下游犯罪提供物(wu)聯網卡及隱(yin)蔽上(shang)(shang)網鏈路的(de)(de)(de)黑產團(tuan)伙(huo)(huo),該團(tuan)伙(huo)(huo)勾結某運營商員工,批(pi)量購(gou)買100萬張定(ding)向流量物(wu)聯網卡,違(wei)規(gui)搭建代理上(shang)(shang)網服務器并(bing)將裸卡銷(xiao)售(shou),致使大(da)(da)量物(wu)聯網卡被用(yong)于電信網絡(luo)詐騙等(deng)違(wei)法(fa)犯罪,3年(nian)(nian)內(nei)該團(tuan)伙(huo)(huo)累(lei)計違(wei)規(gui)銷(xiao)售(shou)物(wu)聯網卡竟然高達222萬余張。
2021年5月,工(gong)信部(bu)、公安部(bu)等部(bu)委聯(lian)合(he)啟動了“斷卡行(xing)(xing)動2.0”,提出了針對當前行(xing)(xing)業治理中最為緊迫(po)的電(dian)話(hua)卡、物聯(lian)網卡管理問題,要更加深(shen)入(ru)地推(tui)進(jin)“斷卡行(xing)(xing)動”。根(gen)據工(gong)信部(bu)網絡安全管理局一級巡(xun)視員(yuan)周少清介紹(shao),斷卡行(xing)(xing)動2.0實施13個月以(yi)來,工(gong)信部(bu)聯(lian)合(he)公安部(bu)累計處置涉詐高風險電(dian)話(hua)卡、物聯(lian)網卡近1億張,關聯(lian)互聯(lian)網賬號6200萬個,部(bu)署(shu)推(tui)進(jin)“打(da)貓行(xing)(xing)動”,聯(lian)合(he)公安機關打(da)擊(ji)“貓池”窩(wo)點3758個、繳獲(huo)設備(bei)1.16萬臺(tai)。
物聯網(wang)從業(ye)者(zhe)對(dui)物聯網(wang)卡(ka)(ka)(ka)并不陌(mo)生,作為蜂窩物聯網(wang)終端通(tong)信必備(bei)的(de)部(bu)件,物聯網(wang)卡(ka)(ka)(ka)與終端綁定,通(tong)過插(cha)拔式(shi)、貼(tie)片式(shi)等形式(shi),保障了各類物聯網(wang)終端接入運營(ying)商(shang)網(wang)絡并實現連接和設備(bei)管理。物聯網(wang)卡(ka)(ka)(ka)對(dui)于(yu)(yu)物聯網(wang)產業(ye)發展的(de)意義非常重大,然而,由于(yu)(yu)物聯網(wang)卡(ka)(ka)(ka)本身的(de)一(yi)些(xie)特點,以(yi)及此前(qian)監管方面(mian)的(de)漏洞(dong),被一(yi)些(xie)不法分子利用,對(dui)于(yu)(yu)物聯網(wang)卡(ka)(ka)(ka)正常用途造(zao)成了消(xiao)極(ji)的(de)影(ying)響。
物聯(lian)網(wang)卡雖然一般不具(ju)備(bei)語(yu)音功(gong)能,但具(ju)有數據流(liu)量和定(ding)向短(duan)信功(gong)能,其中,雖然短(duan)信功(gong)能只限(xian)定(ding)在短(duan)信網(wang)關和物聯(lian)網(wang)卡之間定(ding)向發(fa)送,但此(ci)前市場上(shang)有不少輔助技術(shu)手(shou)段(duan),可(ke)以實(shi)現物聯(lian)網(wang)卡和其他手(shou)機卡之間自由(you)收(shou)發(fa)短(duan)信,這些功(gong)能對于(yu)黑色產業鏈(lian)來(lai)說已經足夠。借助“貓池”等工(gong)具(ju),通過短(duan)信功(gong)能,不法分(fen)子可(ke)以群發(fa)詐騙、賭博等違法信息,加(jia)上(shang)流(liu)量功(gong)能,可(ke)以批量惡(e)意(yi)注冊各類賬號(hao),進行“養號(hao)”和“薅羊毛”、刷(shua)單(dan)等操作。
短信和數據流(liu)量(liang)功(gong)能只是提(ti)供了必要(yao)(yao)條(tiao)件(jian),要(yao)(yao)形成(cheng)物聯網卡(ka)(ka)(ka)的(de)(de)充要(yao)(yao)條(tiao)件(jian),還(huan)需要(yao)(yao)物聯網卡(ka)(ka)(ka)可以(yi)快速、批(pi)(pi)量(liang)獲(huo)取。對(dui)于手(shou)機(ji)卡(ka)(ka)(ka)來說,目前(qian)手(shou)機(ji)卡(ka)(ka)(ka)的(de)(de)實(shi)名(ming)制深(shen)入(ru)推行,加上每一(yi)身份證能夠綁定的(de)(de)手(shou)機(ji)卡(ka)(ka)(ka)數量(liang)有限,增加了不(bu)法分子批(pi)(pi)量(liang)獲(huo)取手(shou)機(ji)卡(ka)(ka)(ka)的(de)(de)成(cheng)本(ben)和難度。然而(er),物聯網卡(ka)(ka)(ka)獲(huo)取相(xiang)對(dui)手(shou)機(ji)卡(ka)(ka)(ka)更為便(bian)利,由(you)(you)于物聯網卡(ka)(ka)(ka)是由(you)(you)企業為主體進行申請,企業可以(yi)進行批(pi)(pi)量(liang)申請,每一(yi)張卡(ka)(ka)(ka)的(de)(de)使用(yong)場景、具體用(yong)途無法進行實(shi)質性審核,一(yi)旦一(yi)批(pi)(pi)物聯網卡(ka)(ka)(ka)經過多重轉(zhuan)賣,其后續監管(guan)更不(bu)容易。這一(yi)特征(zheng),導致物聯網卡(ka)(ka)(ka)受(shou)到黑產的(de)(de)青(qing)睞。
一些業內人士認為,物聯網卡被非法使用,也暴露出相關法律法規適用的困難。此前,我國未出臺物聯網卡的安全管理法律,對一些主體管理不力難界定為“違法”,例如,一些企業明知違反“物聯網行業卡不得開通點對點短信業務”卻依然違規開通;又如,虛擬運營商未嚴格落實行業卡實名登記制度的行為,司法實踐中尚未對此行為單獨納入法律規制范疇。
諸如物(wu)聯網(wang)卡本(ben)身管理問(wen)題(ti)(ti)以及法律適(shi)用(yong)問(wen)題(ti)(ti),造成(cheng)近年來(lai)依托物(wu)聯網(wang)卡實施黑產違法違規(gui)案例居(ju)高(gao)不下,因此,針(zhen)對物(wu)聯網(wang)卡安(an)全(quan)管理的(de)法律法規(gui)的(de)完善,提高(gao)違法成(cheng)本(ben)的(de)呼聲越來(lai)越高(gao)。
過去幾年,針(zhen)對物(wu)聯網(wang)卡安(an)全(quan)管(guan)理(li),監管(guan)部門(men)出臺多(duo)項行政法(fa)規和管(guan)理(li)辦法(fa),一定(ding)程度上有效(xiao)遏制了借助物(wu)聯網(wang)卡實(shi)施電(dian)信網(wang)絡詐(zha)(zha)騙行為。本次《反電(dian)信網(wang)絡詐(zha)(zha)騙法(fa)》的(de)通過,從更高的(de)立法(fa)層面給(gei)物(wu)聯網(wang)卡安(an)全(quan)管(guan)理(li)提供保障,為切斷物(wu)聯網(wang)卡違(wei)法(fa)違(wei)規使用之路奠定(ding)了堅(jian)實(shi)基礎(chu)。
早在2016年,工信部就發布了《關于貫徹落實<反恐怖主義法>等法律規定 進一步做好電話用戶真實身份信息登記工作的通知》、《關于進一步防范和打擊通訊信息詐騙工作的實施意見》等文件,提出了針對物聯網行業卡的實名制要求。例如,前一個文件中就明確提出“電信企業在設計用于車聯網、物聯網、可穿戴設備等行業應用的無線上網卡產品時,要對行業卡功能、業務范圍、使用場景、產品形態等進行嚴格的限定和綁定,防止行業卡被用作其他用途;在銷售行業卡(ka)時,對購(gou)買(mai)單(dan)(dan)位(wei)要(yao)從嚴審核(he),如(ru)實登記使用(yong)(yong)人(ren)信息,對難以(yi)與實際使用(yong)(yong)人(ren)一(yi)一(yi)對應(ying)的行業卡(ka)產品,要(yao)登記責(ze)任單(dan)(dan)位(wei)和責(ze)任人(ren)信息,并在協(xie)議(yi)中明(ming)確不得進行二次(ci)銷售;在行業卡(ka)使用(yong)(yong)過程中,電信企業要(yao)加強監測,發現違反有(you)關(guan)規(gui)定(ding)和協(xie)議(yi)使用(yong)(yong)行業卡(ka)時,要(yao)依(yi)法(fa)依(yi)規(gui)進行處置(zhi)。”
2018年(nian),工信部(bu)發(fa)(fa)布了《關于加強(qiang)(qiang)源(yuan)頭治理 進一步做好移動通(tong)信轉售(shou)企業行(xing)業卡安(an)全(quan)管理的(de)通(tong)知》,細化了物聯網卡在(zai)各環節(jie)的(de)安(an)全(quan)要(yao)(yao)求(qiu),比如明(ming)確功(gong)能(neng)限制(zhi)要(yao)(yao)求(qiu),按照“功(gong)能(neng)最小化”原則,關閉(bi)語音(yin)功(gong)能(neng),原則上不得開通(tong)短信功(gong)能(neng),規范發(fa)(fa)展(zhan)每月(yue)100M以下的(de)小流量行(xing)業應用(yong);建立行(xing)業卡安(an)全(quan)評(ping)估(gu)(gu)制(zhi)度,發(fa)(fa)展(zhan)行(xing)業用(yong)戶要(yao)(yao)進行(xing)安(an)全(quan)評(ping)估(gu)(gu),評(ping)估(gu)(gu)通(tong)過后(hou)方可和行(xing)業用(yong)戶簽訂合同;完善(shan)行(xing)業用(yong)戶合同內容,要(yao)(yao)在(zai)合同中明(ming)確實名(ming)制(zhi)責任及違處罰(fa)等內容;加強(qiang)(qiang)行(xing)業卡技術監測能(neng)力(li)等。
2020年,工信部發布的《關于加強物聯網卡安全管理工作的通知》、《關于印發〈物聯網卡安全分類管理實施指引(試行)〉的通知》,推出了嚴格的監管措施,在運營商和物聯網產業鏈中引起強烈反響。例如,禁止對物聯網卡二次轉售、只能用于約定使用場景、大流量卡必須個人實名且一證只能綁定10個號碼、禁止訪問個人應用、機卡綁定等,這些措施都是針對多年來物聯網卡市場存在的“亂象”出臺的有效管理辦法,直接導致了物聯網連接數出現罕見的下滑。根據工信部監測數據,2020年7月底,蜂窩物聯網連接數從6月底的11.1億驟降至10.7億,8月繼續下降至10.6億,其中5000萬的“水分”被擠掉,且接下來幾個月物聯網連接數增速持續走低,與以上兩個文件的嚴格執行有一定的關系。
2020年3月(yue)-2021年3月(yue)蜂窩物聯網連接數及增速(數據(ju)來源:工信(xin)部)
除了(le)工(gong)信(xin)部(bu)(bu)外,其他部(bu)(bu)委針對(dui)反(fan)電信(xin)網(wang)絡詐騙(pian)也出臺了(le)多個(ge)行政法規和(he)管理辦法,并(bing)加強(qiang)與工(gong)信(xin)部(bu)(bu)的聯(lian)動。例如(ru),2021年6月(yue),最高人(ren)民法院、最高人(ren)民檢察院、公(gong)安部(bu)(bu)聯(lian)合(he)發(fa)布《關(guan)于(yu)辦理電信(xin)網(wang)絡詐騙(pian)等(deng)刑事(shi)案件適(shi)用(yong)法律(lv)若干問題的意見(jian)(二)》,對(dui)依(yi)托物聯(lian)網(wang)卡(ka)進行違法行為的犯罪地、犯罪行為等(deng)方面的認(ren)定進行解釋;2021年,工(gong)信(xin)部(bu)(bu)、公(gong)安部(bu)(bu)聯(lian)合(he)發(fa)布《關(guan)于(yu)依(yi)法清(qing)理整(zheng)治涉詐電話卡(ka)、物聯(lian)網(wang)卡(ka)以(yi)及關(guan)聯(lian)互聯(lian)網(wang)賬號(hao)的通告》,作為啟(qi)動“斷卡(ka)行動2.0”的重要文件,并(bing)進一(yi)步強(qiang)調物聯(lian)網(wang)卡(ka)實名制工(gong)作。
過(guo)去幾年針對物(wu)聯網卡監管工作收(shou)到明顯(xian)成(cheng)效,本次《反電信網絡詐(zha)騙法》以專門立法形式(shi),將(jiang)此前的規章(zhang)制度提升到更高層次。
《反電信網(wang)絡詐騙法》中(zhong)的第十二(er)條(tiao)和第三十九條(tiao)中(zhong),有(you)專門針(zhen)對(dui)物(wu)聯(lian)網(wang)卡管理(li)的具(ju)體規定,尤其是第十二(er)條(tiao)中(zhong),明(ming)確了(le)物(wu)聯(lian)網(wang)卡相(xiang)關(guan)主體的義(yi)務,包括:
電信(xin)業務經營者(zhe)建(jian)立物(wu)聯(lian)網(wang)(wang)卡(ka)用(yong)(yong)戶風險評估(gu)制度,評估(gu)未通(tong)過的,不(bu)得(de)向其銷售物(wu)聯(lian)網(wang)(wang)卡(ka);嚴格(ge)登記物(wu)聯(lian)網(wang)(wang)卡(ka)用(yong)(yong)戶身份信(xin)息;采取(qu)有效技術措(cuo)施限(xian)定物(wu)聯(lian)網(wang)(wang)卡(ka)開通(tong)功能、使用(yong)(yong)場景和適(shi)用(yong)(yong)設備。
單(dan)位用戶(hu)從電信業(ye)務經營(ying)者購(gou)買物聯網(wang)卡再將(jiang)載(zai)有物聯網(wang)卡的設備銷(xiao)售給(gei)其(qi)他用戶(hu)的,應當核驗(yan)和登記用戶(hu)身份信息(xi),并(bing)將(jiang)銷(xiao)量、存量及用戶(hu)實(shi)名信息(xi)傳送給(gei)號碼歸屬的電信業(ye)務經營(ying)者。
電信業務(wu)經營(ying)者(zhe)對物(wu)聯(lian)網卡的使用建(jian)立(li)監測預警(jing)機制。對存(cun)在異常使用情形的,應當采取暫停(ting)服務(wu)、重新(xin)核驗身份和使用場景或者(zhe)其他合(he)同約定(ding)的處(chu)置措施。
可以看出,第(di)十(shi)二條中包(bao)含了(le)(le)對物聯網卡使用(yong)的風險評估(gu)、實名制、功(gong)能開(kai)通、預警監測(ce)、機卡綁定轉售等內容,作為立(li)法(fa)(fa),具有更明顯的強制性。此(ci)外(wai),該法(fa)(fa)律(lv)(lv)也明確(que)了(le)(le)對未履行(xing)相(xiang)關義務的法(fa)(fa)律(lv)(lv)責任,包(bao)括(kuo)對單位和個人處罰(fa)的額(e)度。
《反電信網絡詐騙法》的通過,對于借助物聯網卡實施的電信網絡詐騙行為具有更強的威懾和打擊力度,隨著未來該法律具體施行細節的出臺,相信能夠很大程度上肅清物聯網卡市場的違法違規行為。當然,法律法規非常重要,而業界通過一些技術手段、商業模式的創新,也可以對借助物聯網卡實施電信網絡詐騙做出貢獻。筆者曾在《近2000萬物聯網卡差點兒流入黑市!國家重磅啟動“斷卡行動2.0”》一文中提到,物聯網業界應該抓住eSIM發展的趨勢,推動eSIM的普及,可以在很大程度上杜絕物聯網卡信息安全漏洞并大幅降低通過物聯網卡實施網絡詐騙的可能性。物(wu)聯(lian)(lian)網(wang)卡對合法(fa)物(wu)聯(lian)(lian)網(wang)業務具有(you)重(zhong)大意(yi)義(yi),《反(fan)電(dian)信(xin)網(wang)絡詐騙法(fa)》并(bing)不是(shi)要(yao)打擊(ji)正常的物(wu)聯(lian)(lian)網(wang)業務,而是(shi)為物(wu)聯(lian)(lian)網(wang)市場發展提供(gong)一(yi)個(ge)公(gong)平、干(gan)凈的環境,讓(rang)物(wu)聯(lian)(lian)網(wang)卡回歸(gui)服務物(wu)聯(lian)(lian)網(wang)產業的本質。