Dùng phần mềm crack, can thiệp hệ thống hoặc đánh cắp mật khẩu: chế tài hình sự áp dụng thế nào?

Giải đáp chế tài hình sự với crack, xâm nhập hệ thống, đánh cắp mật khẩu theo BLHS 2015 và Luật An ninh mạng 2018.

Tổng quan

Hành vi dùng phần mềm crack, can thiệp trái phép vào hệ thống hoặc chiếm đoạt mật khẩu là những rủi ro pháp lý điển hình trong lĩnh vực công nghệ thông tin và an ninh mạng. Tùy tính chất, mức độ và hậu quả, các hành vi này có thể bị xử lý về tội xâm nhập trái phép, tội đưa hoặc sử dụng trái phép thông tin mạng, tội chiếm đoạt tài sản qua mạng, hoặc các tội danh liên quan đến dữ liệu và tài khoản. Bài viết hệ thống hóa cơ sở pháp lý hiện hành, làm rõ dấu hiệu pháp lý chủ yếu và ranh giới giữa vi phạm hành chính với trách nhiệm hình sự. Nội dung phù hợp cho việc nhận diện sớm rủi ro và định hướng tuân thủ trong môi trường số.

Khái quát hành vi và rủi ro pháp lý

Trong môi trường số, việc sử dụng phần mềm crack, cài mã độc để can thiệp hệ thống, hoặc chiếm đoạt mật khẩu thường không còn là vi phạm kỹ thuật đơn lẻ mà gắn trực tiếp với trách nhiệm pháp lý. Nếu hành vi chỉ dừng ở việc vi phạm điều kiện sử dụng phần mềm, chủ thể có thể đối diện tranh chấp dân sự, xử phạt hành chính hoặc trách nhiệm theo pháp luật sở hữu trí tuệ. Khi hành vi chuyển sang xâm nhập hệ thống, thu thập trái phép dữ liệu, chiếm quyền truy cập hoặc chiếm đoạt tài sản, chế tài hình sự được đặt ra theo Bộ luật Hình sự 2015, được sửa đổi, bổ sung năm 2017.

Về nguyên tắc, việc định tội không dựa vào cách gọi thông dụng như “crack”, “hack” hay “lấy mật khẩu”, mà dựa vào hành vi cụ thể, công cụ sử dụng, mục đích, hậu quả và quan hệ nhân quả. Cùng một thao tác kỹ thuật nhưng nếu nhằm chiếm quyền quản trị hệ thống, đánh cắp dữ liệu cá nhân hoặc chuyển tiền trái phép thì cấu thành pháp lý sẽ khác nhau. Vì vậy, cần phân biệt rõ giữa vi phạm bản quyền phần mềm, xâm nhập trái phép, đánh cắp thông tin và chiếm đoạt tài sản.

Các tội danh hình sự thường gặp

Tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác

Theo Điều 289 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017, người nào cố ý xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác, đã bị xử lý hành chính hoặc gây hậu quả theo luật định, thì bị truy cứu trách nhiệm hình sự. Đây là tội danh điển hình đối với hành vi dùng công cụ crack để vượt cơ chế bảo vệ, truy cập trái phép tài khoản quản trị, cài đặt backdoor hoặc khai thác lỗ hổng để vào hệ thống không được phép.

Dấu hiệu trung tâm của tội này là việc xâm nhập không có sự đồng ý hợp pháp của chủ thể quản lý hệ thống. Nếu việc can thiệp làm thay đổi dữ liệu, chiếm quyền điều khiển hoặc mở đường cho các hành vi sau đó, Điều 289 thường là tội danh khởi điểm hoặc đi kèm với các tội danh khác.

Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông

Điều 288 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017, điều chỉnh hành vi đưa lên mạng những thông tin trái pháp luật, mua bán, trao đổi, tặng cho, sửa chữa, thay đổi hoặc công khai hóa thông tin riêng hợp pháp của cơ quan, tổ chức, cá nhân khi không được phép. Nếu việc đánh cắp mật khẩu đi cùng với việc phát tán dữ liệu riêng tư, email, tài liệu nội bộ hoặc thông tin nhận dạng cá nhân, hành vi có thể rơi vào điều luật này.

Quy định này đặc biệt quan trọng trong các vụ việc chiếm đoạt tài khoản rồi công khai dữ liệu của nạn nhân, gửi thông tin riêng cho bên thứ ba, hoặc sử dụng dữ liệu bị lấy cắp để gây ảnh hưởng uy tín, danh dự. Cơ sở truy cứu không nằm ở việc “có lấy được mật khẩu hay không” mà ở việc sau khi chiếm được quyền truy cập, người thực hiện đã xử lý thông tin trái phép như thế nào.

Tội sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản

Theo Điều 290 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017, người nào dùng mạng máy tính, mạng viễn thông hoặc phương tiện điện tử để chiếm đoạt tài sản của người khác thì bị xử lý hình sự. Đây là điều luật phù hợp nhất khi mục tiêu của việc đánh cắp mật khẩu là rút tiền, chiếm tài khoản ngân hàng, ví điện tử, tài khoản thương mại điện tử hoặc tài sản số khác.

Hành vi có thể bao gồm lừa lấy OTP, chiếm quyền đăng nhập, đổi mật khẩu để giành quyền kiểm soát tài khoản, rồi chuyển tiền hoặc bán hàng hóa, dịch vụ bằng tài khoản bị chiếm đoạt. Trong cấu trúc định tội, yếu tố “chiếm đoạt tài sản” là điểm mấu chốt làm tăng mức độ nguy hiểm của hành vi lên cấp độ tội phạm xâm phạm sở hữu.

Tội thu thập, tàng trữ, trao đổi, mua bán, công khai hóa trái phép thông tin về tài khoản ngân hàng

Theo Điều 291 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017, hành vi thu thập, tàng trữ, trao đổi, mua bán hoặc công khai hóa trái phép thông tin về tài khoản ngân hàng có thể bị truy cứu trách nhiệm hình sự. Điều này bao quát các trường hợp mua bán dữ liệu đăng nhập, số tài khoản, thông tin định danh gắn với tài khoản hoặc danh sách tài khoản phục vụ hành vi gian lận, rửa tiền và chiếm đoạt tài sản.

Nếu việc đánh cắp mật khẩu nhằm thu gom dữ liệu tài chính, sau đó rao bán hoặc cung cấp cho đường dây lừa đảo, cơ quan tố tụng thường xem xét đồng thời Điều 291 với các tội danh khác tùy hậu quả thực tế. Khi đã có giao dịch bất hợp pháp liên quan đến dữ liệu tài khoản ngân hàng, mức độ rủi ro hình sự tăng rất cao.

Các tội danh khác có thể phát sinh tùy hậu quả

Tùy vào phương thức và mục đích, hành vi còn có thể liên quan đến các tội như làm, tàng trữ, phát tán hoặc tuyên truyền thông tin, tài liệu, vật phẩm nhằm chống Nhà nước theo Điều 117 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017; xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín của người khác theo Điều 159; hoặc các tội danh về sử dụng trái phép dữ liệu, nếu hành vi đi kèm xâm phạm đời tư, danh dự, bí mật cá nhân ở mức đủ yếu tố cấu thành. Việc định danh phải bám sát từng hành vi cụ thể và hậu quả pháp lý phát sinh.

Dùng phần mềm crack có phải lúc nào cũng là tội phạm?

Không phải mọi hành vi dùng phần mềm crack đều tự động cấu thành tội phạm hình sự. Nếu hành vi chỉ xâm phạm quyền tác giả, quyền liên quan hoặc điều kiện sử dụng phần mềm, trách nhiệm trước hết thường thuộc phạm vi dân sự, hành chính hoặc sở hữu trí tuệ. Tuy nhiên, khi việc crack gắn với vượt cơ chế bảo vệ, cài đặt mã độc, xâm nhập hệ thống của người khác hoặc khai thác trái phép dữ liệu, quan hệ pháp lý đã chuyển sang lĩnh vực hình sự.

Trong thực tiễn, dùng phần mềm crack để mở khóa hệ thống bảo mật, bẻ bản quyền kèm công cụ chiếm quyền điều khiển, hoặc chỉnh sửa phần mềm nhằm cài cửa hậu là những tình huống rất dễ dẫn đến truy cứu theo Điều 289 hoặc các điều khác của Bộ luật Hình sự. Vì vậy, không thể đánh giá hành vi này chỉ dưới góc độ “vi phạm bản quyền”.

Phân biệt vi phạm hành chính và trách nhiệm hình sự

Ranh giới giữa vi phạm hành chính và tội phạm được xác định bởi tính chất nguy hiểm cho xã hội, hậu quả, giá trị thiệt hại, mục đích và các dấu hiệu định tội cụ thể của từng điều luật. Hành vi chưa đủ yếu tố cấu thành tội phạm có thể bị xử phạt hành chính theo quy định về an ninh trật tự, an toàn thông tin hoặc vi phạm trong lĩnh vực công nghệ thông tin. Khi đã có yếu tố xâm nhập trái phép, chiếm đoạt dữ liệu, chiếm đoạt tài sản, gây thiệt hại lớn hoặc có tổ chức, việc xử lý hình sự được ưu tiên áp dụng.

Luật An ninh mạng 2018 xác định rõ các hành vi bị nghiêm cấm, trong đó có hành vi tấn công mạng và hành vi có liên quan đến tấn công mạng theo khoản 1 Điều 18; đồng thời Điều 8 của Luật này cấm sử dụng không gian mạng để thực hiện các hành vi bị nghiêm cấm về an ninh mạng. Các quy định này tạo nền tảng quản lý, còn chế tài hình sự được thực hiện theo Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017.

Yếu tố quyết định khi cơ quan tiến hành tố tụng định tội

Ba nhóm yếu tố thường được xem xét gồm hành vi kỹ thuật, mục đích sử dụng và hậu quả thực tế. Nếu chủ thể chỉ cài phần mềm lậu để dùng nội bộ, mức độ xâm hại chủ yếu nằm ở quyền sở hữu trí tuệ; nhưng nếu dùng để chiếm quyền hệ thống, đánh cắp thông tin hoặc chuyển tiền, hành vi đã dịch chuyển sang tội phạm công nghệ cao. Trong vụ việc có nhiều hành vi nối tiếp, cơ quan tố tụng có thể xác định một tội danh chính và các tình tiết tăng nặng hoặc các tội danh độc lập theo quy định.

Đối với hành vi lấy mật khẩu, cần đặc biệt lưu ý phương thức thu thập. Nếu mật khẩu được lấy qua lừa đảo, giả mạo, keylogger, phishing hoặc xâm nhập thiết bị, trách nhiệm hình sự thường không dừng ở một tội danh đơn lẻ. Khi tài khoản bị sử dụng để chuyển tiền, đặt hàng, vay mượn hoặc ký giao dịch điện tử trái phép, Điều 290 là căn cứ trung tâm để xử lý.

Hướng tiếp cận tuân thủ và phòng ngừa

Với cá nhân và doanh nghiệp, biện pháp an toàn pháp lý hiệu quả nhất là loại bỏ việc sử dụng phần mềm không có bản quyền, siết quản trị mật khẩu, bật xác thực đa lớp và kiểm soát nhật ký truy cập. Cần xây dựng quy chế nội bộ về quyền quản trị hệ thống, phân tách tài khoản người dùng và tài khoản quản trị, đồng thời lưu vết các phiên truy cập quan trọng. Đây không chỉ là biện pháp kỹ thuật mà còn là chứng cứ quan trọng khi xảy ra sự cố an ninh mạng.

Khi phát hiện tài khoản bị chiếm quyền, dữ liệu bị rò rỉ hoặc hệ thống bị cài mã độc, cần nhanh chóng cô lập hệ thống, lưu giữ log, thông báo cho bộ phận an ninh thông tin và phối hợp cơ quan chức năng. Việc xử lý chậm không chỉ làm tăng thiệt hại mà còn gây khó khăn cho việc chứng minh hành vi phạm tội và xác định người thực hiện.

Kết luận

Dùng phần mềm crack, can thiệp hệ thống hoặc đánh cắp mật khẩu không chỉ là vấn đề kỹ thuật mà là rủi ro pháp lý nghiêm trọng. Tùy hành vi cụ thể, chủ thể có thể bị xử lý theo Điều 288, Điều 289, Điều 290 hoặc Điều 291 Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017; đồng thời chịu sự điều chỉnh của Luật An ninh mạng 2018 và các quy định liên quan. Việc phân định đúng tội danh đòi hỏi đánh giá đồng thời phương thức tấn công, mục đích chiếm đoạt và hậu quả thực tế.

Tài liệu tham khảo

  • Bộ luật Hình sự 2015, sửa đổi, bổ sung năm 2017.
  • Luật An ninh mạng 2018, số 24/2018/QH14.
  • Luật Công nghệ thông tin 2006, số 67/2006/QH11.
  • Nghị định 144/2021/NĐ-CP của Chính phủ.
  • Văn bản hợp nhất Bộ luật Hình sự và các tài liệu hướng dẫn, bình luận pháp luật về tội phạm công nghệ cao.

Câu hỏi thường gặp

Dùng phần mềm crack để cài đặt trên máy cá nhân có bị truy cứu hình sự không?
Nếu chỉ là vi phạm bản quyền phần mềm thì chưa chắc cấu thành tội phạm. Khi việc crack gắn với xâm nhập trái phép, cài mã độc hoặc chiếm đoạt dữ liệu, trách nhiệm hình sự có thể phát sinh.
Đánh cắp mật khẩu Facebook hoặc email thường bị xử lý theo tội nào?
Tùy mục đích và hậu quả, hành vi thường liên quan Điều 289 hoặc Điều 290 Bộ luật Hình sự 2015, sửa đổi 2017. Nếu chiếm tài khoản để phát tán dữ liệu, Điều 288 cũng có thể được áp dụng.
Chiếm quyền tài khoản ngân hàng qua mạng sẽ bị xử lý thế nào?
Hành vi này thường bị xem xét theo Điều 290 Bộ luật Hình sự 2015, sửa đổi 2017. Nếu còn mua bán dữ liệu tài khoản ngân hàng, Điều 291 cũng có thể được áp dụng.
Chỉ mua mật khẩu hoặc dữ liệu đăng nhập từ người khác có bị tội không?
Có. Nếu đó là thông tin tài khoản ngân hàng hoặc dữ liệu bị thu thập, trao đổi, mua bán trái phép, trách nhiệm hình sự có thể phát sinh theo Điều 291 và các điều liên quan.