Введение
Закон о кибербезопасности США 1986 года
Закон о компьютерном мошенничестве и злоупотреблениях 1986 года (CFAA) — это закон США в области кибербезопасности, принятый в 1986 году в качестве поправки к существующему закону о компьютерном мошенничестве, который был включен в Закон о всеобъемлющем контроле за преступностью 1984 года. До появления специальных уголовных законов, касающихся компьютеров, компьютерные преступления преследовались по статьям о мошенничестве с использованием почты и телеграфа, но применимого законодательства часто оказывалось недостаточно. Первоначальный законопроект 1984 года был принят в связи с опасениями, что преступления, связанные с компьютерами, могут остаться безнаказанными. В отчете Комитета Палаты представителей по первоначальному законопроекту о компьютерных преступлениях фильм-триллер 1983 года «Игры войны» (WarGames), в котором молодой подросток (в исполнении Мэтью Бродерика) из Сиэтла взламывает военный суперкомпьютер США, запрограммированный на прогнозирование возможных последствий ядерной войны, и невольно чуть не развязывает Третью мировую войну, был охарактеризован как «реалистичное представление о возможностях автоматического набора и доступа персонального компьютера». CFAA был разработан для расширения сферы действия существующего деликтного права на нематериальные объекты собственности, при этом, теоретически, ограничивая федеральную юрисдикцию делами «с веским федеральным интересом, то есть в случаях, когда задействованы компьютеры федерального правительства или определенных финансовых учреждений, или когда само преступление носит межштатный характер», однако его широкие определения распространились и на договорное право (см. «Защищенный компьютер» ниже). Помимо внесения изменений в ряд положений первоначального раздела 1030, CFAA также криминализировал дополнительные действия, связанные с компьютерами. Положения касались распространения вредоносного кода и атак типа «отказ в обслуживании». Конгресс также включил в CFAA положение, криминализирующее торговлю паролями и подобными данными. Организатор DEF CON и исследователь Cloudflare Марк Роджерс, сенатор Рон Уайден и депутат Зои Лофгрен выразили несогласие с этим, поскольку это могло бы сделать незаконными многие обычные действия в интернете и отодвинуть их дальше от целей, которые они преследовали с помощью Закона Аарона.
Известные дела и решения, касающиеся акта
Закон о компьютерном мошенничестве и злоупотреблениях является одновременно уголовным законом и законом, устанавливающим частное право на иск, позволяя возместить ущерб и получить судебный запрет или иные меры справедливого возмещения любому лицу, пострадавшему от нарушения этого закона. Эти положения позволили частным компаниям подавать в суд на недобросовестных сотрудников за убытки, вызванные хищением конфиденциальной информации (коммерческой тайны).
Уголовные дела
Соединенные Штаты против Морриса (1991), 928 F.2d 504 (2d Cir. 1991), принято 7 марта 1991 г. После распространения червя Морриса, одного из первых компьютерных червей, его создатель был осужден по закону за причинение ущерба и получение несанкционированного доступа к компьютерам, представляющим "федеральный интерес". Закон был изменен в 1996 году, в частности, для уточнения формулировок, значение которых оспаривалось в этом деле. Соединенные Штаты против Лори Дрю, 2009 год. Дело о кибербуллинге, связанное с самоубийством девушки, подвергшейся преследованиям в MySpace. Обвинения были предъявлены по статьям 18 USC 1030(a)(2)(c) и (b)(2)(c). Судья Ву решил, что использование закона против тех, кто нарушает условия соглашения о предоставлении услуг, сделает его чрезмерно широким. 259 F. R. D. 449. Соединенные Штаты против Родригеса, 2010 год. Одиннадцатый апелляционный округ постановил, что сотрудник Управления социального обеспечения нарушил CFAA, когда использовал базу данных SSA для поиска информации о людях, которых он знал лично. Соединенные Штаты против Коллинза и др., 2011 год. Группа мужчин и женщин, связанных с коллективом Anonymous, заключила сделку о признании вины по обвинению в сговоре с целью нарушения доступа к платежному сайту PayPal в ответ на прекращение платежей для WikiLeaks через Фонд Wau Holland, что было частью более широкой кампании Anonymous под названием Operation Payback. Позже они стали известны как PayPal 14. Соединенные Штаты против Аарона Шварца, 2011 год. Аарон Шварц предположительно проник в серверную комнату MIT и установил ноутбук для массовой загрузки статей из JSTOR. Он предположительно избегал различных попыток JSTOR и MIT остановить это, например, путем подмены MAC-адресов. Ему были предъявлены обвинения в нарушении положений CFAA (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B) и (c)(4)(A)(i)(I), (VI). Дело было закрыто после того, как Шварц покончил с собой в январе 2013 года. Соединенные Штаты против Носала, 2011 год. Носал и другие предположительно получили доступ к защищенному компьютеру, чтобы скопировать базу данных контактов от своего предыдущего работодателя для использования в своем бизнесе, нарушив 1030(a)(4). Это было сложное дело, которое несколько раз рассматривалось в Девятом округе, который постановил, что нарушение условий использования веб-сайта не является нарушением CFAA. Он был осужден в 2013 году. В 2016 году Девятый округ постановил, что он действовал "без разрешения", когда использовал имя пользователя и пароль нынешнего сотрудника с его согласия, и подтвердил его обвинительный приговор. Верховный суд отказался рассматривать это дело. Соединенные Штаты против Питера Альфреда Адекеи, 2011 год. Адекеи предположительно нарушил пункт (a)(2), когда предположительно загрузил CISCO IOS, что, по утверждению, не разрешалось сотрудником CISCO, предоставившим ему пароль доступа. Адекеи был генеральным директором Multiven и обвинил CISCO в антиконкурентной практике. Соединенные Штаты против Сергея Алейникова, 2011 год. Алейников был программистом в Goldman Sachs, обвиняемым в копировании кода, в том числе кода для высокочастотной торговли, предположительно в нарушение 1030(a)(2)(c) и 1030(c)(2)(B)(i)-(iii). Это обвинение позже было снято, и вместо этого ему были предъявлены обвинения в краже коммерческой тайны и транспортировке украденного имущества. Соединенные Штаты против Нады Надим Прути, ок. 2010 года. Прути была агентом ФБР и ЦРУ, которую преследовали по обвинению в фиктивном браке для получения вида на жительство в США. Она утверждает, что ее преследовал прокурор США, который пытался добиться освещения в СМИ, называя ее агентом террористической организации и продвигаясь к должности федерального судьи. Соединенные Штаты против Нила Скотта Крамера, 2011 год. Дело Крамера касалось использования мобильного телефона для принуждения несовершеннолетнего к сексуальным действиям со взрослым. Центральным вопросом было то, является ли мобильный телефон компьютерным устройством. В конечном итоге Апелляционный суд США по восьмому округу постановил, что мобильный телефон может считаться компьютером, если он "выполняет арифметические, логические и запоминающие функции", что открывает путь к более суровым последствиям для преступников, вступающих в контакт с несовершеннолетними через мобильные телефоны. Соединенные Штаты против Кейна, 2011 год. Использование программной ошибки в игровом автомате не является взломом, поскольку этот игровой автомат не являлся "защищенным компьютером" в соответствии с законом (поскольку он не имел опосредованной связи с межгосударственной торговлей) и поскольку последовательность нажатий кнопок, вызвавших ошибку, была признана "не превышающей их авторизованный доступ". По состоянию на ноябрь 2013 года подсудимый все еще сталкивается с обвинением в мошенничестве с использованием проволоки. Соединенные Штаты против Валье, 2015 год. Второй апелляционный округ отменил обвинительный приговор полицейскому, который использовал полицейскую базу данных для поиска информации о женщинах, которых он знал лично. Ван Бюрен против Соединенных Штатов, 2020 год. Полицейский в Джорджии был пойман в ходе спецоперации ФБР, использующий свой авторизованный доступ к базе данных номеров транспортных средств для проверки личности человека за наличные деньги, что является "ненадлежащей целью". Полицейский был осужден и приговорен к 18 месяцам лишения свободы по статье 1030(a)(2) CFAA. Хотя он обжаловал свой приговор, утверждая, что "ненадлежащая цель" не является "превышением авторизованного доступа", одиннадцатый апелляционный округ подтвердил приговор, основываясь на прецедентах. Верховный суд постановил в июне 2021 года, что в соответствии с CFAA, человек "превышает авторизованный доступ" к компьютерной системе, к которой он в противном случае имеет доступ, когда он получает доступ к файлам и другому контенту, который недоступен для тех частей компьютерной системы, к которым ему был предоставлен доступ. Это решение ограничило применение CFAA к делам, в которых человек получает информацию из областей, к которым он имеет авторизованный доступ, но использует эту информацию в ненадлежащих целях.
United States v. Rodriguez, 2010. The Eleventh Circuit Court of Appeals ruled that a Social Security Administration employee had violated the CFAA when he used an SSA database to look up information about people he knew personally. United States v. Collins et al, 2011. A group of men and women connected to the collective Anonymous signed a plea deal to charges of conspiring to disrupt access to the payment website PayPal in response to the payment shutdown to WikiLeaks over the Wau Holland Foundation which was part of a wider Anonymous campaign, Operation Payback. They later became known under the name PayPal 14. United States v. Aaron Swartz, 2011. Aaron Swartz allegedly entered an MIT wiring closet and set up a laptop to mass download articles from JSTOR. He allegedly avoided various attempts by JSTOR and MIT to stop this, such as MAC address spoofing. He was indicted for violating CFAA provisions (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B), and (c)(4)(A)(i)(I),(VI). The case was dismissed after Swartz committed suicide in January 2013. United States v. Nosal, 2011. Nosal and others allegedly accessed a protected computer to take a database of contacts from his previous employer for use in his own business, violating 1030(a)(4). This was a complex case with multiple trips to the Ninth Circuit, which ruled that violating a website's terms of use is not a violation of the CFAA. He was convicted in 2013. In 2016, the Ninth Circuit ruled that he had acted "without authorization" when he used the username and password of a current employee with their consent and affirmed his conviction. The Supreme Court declined to hear the case. United States v. Peter Alfred Adekeye 2011. Adekeye allegedly violated (a)(2), when he allegedly downloaded CISCO IOS, allegedly something that the CISCO employee who gave him an access password did not permit. Adekeye was CEO of Multiven and had accused CISCO of anti competitive practices. United States v Sergey Aleynikov, 2011. Aleynikov was a programmer at Goldman Sachs accused of copying code, like high frequency trading code, allegedly in violation of 1030(a)(2)(c) and 1030(c)(2)(B)i–iii and 2. This charge was later dropped, and he was instead charged with theft of trade secrets and transporting stolen property. United States v Nada Nadim Prouty, c. 2010. Prouty was an FBI and CIA agent who was prosecuted for having a fraudulent marriage to get US residency. She claims she was persecuted by a U. S. attorney who was trying to gain media coverage by calling her a terrorist agent and get himself promoted to a federal judgeship. United States v. Neil Scott Kramer, 2011. Kramer was a court case where a cellphone was used to coerce a minor into engaging sex with an adult. Central to the case was whether a cellphone constituted a computer device. Ultimately, the United States Court of Appeals for the Eighth Circuit found that a cell phone can be considered a computer if "the phone perform[s] arithmetic, logical, and storage functions", paving the way for harsher consequences for criminals engaging with minors over cellphones. United States v. Kane, 2011. Exploiting a software bug in a poker machine does not constitute hacking because the poker machine in question failed to constitute a "protected computer" under the statute (as the poker machine in question did not demonstrate a tangential relationship to interstate commerce) and because the sequence of button presses that triggered the bug were considered held to have "not exceed[ed] their authorized access." as of November 2013 the defendant still faces a regular wire fraud charge. United States v. Valle, 2015. The Second Circuit Court of Appeals overturned a conviction against a police officer who had used a police database to look up information about women he knew personally. Van Buren v. United States, 2020. A police officer in Georgia was caught in an FBI sting operation using his authorized access to a license plate database to check the identity of a person for cash payment, an "improper purpose". The officer was convicted and sentenced to 18 months under CFAA §1030(a)(2). Though he appealed his conviction on the basis that the "improper purpose" was not "exceeding authorized access", the Eleventh Circuit upheld the conviction based on precedent. The Supreme Court ruled in June 2021 that under CFAA, that a person "exceeds authorized access" of a computer system they otherwise have access to when they access files and other content that are off limits to the portions of the computer system they were authorized to access. Their opinion restricted CFAA from applying to cases where a person obtains information from areas they do have authorized access to, but uses that information for improper reasons.
Гражданские дела
Theofel v. Farey Jones, 2003 U. S. App. Lexis 17963, решение от 28 августа 2003 года (Апелляционный суд США по девятому округу), установивший, что использование гражданской повестки, которая является "явно незаконной", "действующей недобросовестно" или "по крайней мере, проявлением грубой небрежности" для получения доступа к хранимой электронной почте является нарушением как CFAA, так и Закона о сохраненных коммуникациях. International Airport Centers, L. L. C. v. Citrin, 2006, в котором Седьмой апелляционный округ постановил, что Джейкоб Citrin нарушил CFAA, удалив файлы с компьютера своей компании перед увольнением, чтобы скрыть предполагаемое неправомерное поведение во время работы. LVRC Holdings v. Brekka, 2009, пункты 1030(a)(2), 1030(a)(4), в котором LVRC подала в суд на Brekka за предполагаемое получение информации о клиентах и использование ее для создания собственного конкурирующего бизнеса. Девятый округ постановил, что доступ сотрудника к компьютеру компании для сбора информации в личных целях не является нарушением CFAA только потому, что такое личное использование противоречит интересам работодателя. Craigslist v. 3Taps, 2012. Craigslist обвинил 3Taps в нарушении CFAA путем обхода блокировки IP для доступа к веб-сайту Craigslist и сбора его объявлений без согласия. В августе 2013 года федеральный судья США установил, что действия 3Taps нарушили CFAA и что компания несет гражданскую ответственность за "несанкционированный доступ". Судья Брейер в своем решении отметил, что "средний человек не использует "анонимные прокси" для обхода блокировки IP, установленной для обеспечения соблюдения запрета, сообщенного посредством официально оформленного письма с требованием прекратить действия". Он также отметил, что "Конгресс, очевидно, знал, как ограничить сферу действия CFAA определенными видами информации, и понимал различие между публичной и конфиденциальной информацией, но [соответствующий раздел] не содержит таких ограничений или уточнений". Lee v. PMSI, Inc., 2011. PMSI, Inc. подала в суд на бывшего сотрудника Ли за нарушение CFAA путем просмотра Facebook и проверки личной электронной почты в нарушение политики допустимого использования компании. Суд установил, что нарушение политики допустимого использования работодателя не является "несанкционированным доступом" в соответствии с законом и, следовательно, не нарушает CFAA. Sony Computer Entertainment America v. George Hotz and Hotz v. SCEA, 2011. SCEA подала в суд на "Geohot" и других за взлом системы PlayStation 3. В иске утверждалось, среди прочего, что Hotz нарушил ([путем] получения информации с любого защищенного компьютера). Hotz отрицал ответственность и оспаривал юрисдикцию суда над его личностью. Стороны урегулировали дело вне суда. В результате соглашения Geohot лишился права законно взламывать систему PlayStation 3. Pulte Homes, Inc. v. Laborers' International Union, 2011. Pulte Homes подала иск в соответствии с CFAA против Международного профсоюза строительных рабочих Северной Америки (LIUNA). После увольнения сотрудника, представляемого профсоюзом, LIUNA призвала членов звонить и отправлять электронные письма в компанию, выражая свое мнение. В результате возросшего трафика система электронной почты компании вышла из строя. Facebook v. Power Ventures and Vachani, 2016. Апелляционный суд девятого округа постановил, что CFAA был нарушен, когда доступ к серверам Facebook был осуществлен, несмотря на блокировку IP и предписание о прекращении действий. HiQ Labs v. LinkedIn, 2019. Апелляционный суд девятого округа постановил, что сбор данных с общедоступного веб-сайта без одобрения владельца веб-сайта не является нарушением CFAA. Апелляция в Верховный суд находится на рассмотрении. Sandvig v. Barr, 2020. Федеральный окружной суд округа Колумбия постановил, что CFAA не криминализирует нарушение условий обслуживания веб-сайта.
Критика
Были вынесены уголовные приговоры за нарушения CFAA в контексте гражданского права, за нарушение договорных обязательств или условий обслуживания. Многие обычные и незначительные действия в сети, такие как передача паролей и нарушение авторских прав, могут превратить незначительное правонарушение по CFAA в тяжкое преступление. Наказания суровы, сопоставимы с приговорами за продажу или ввоз наркотиков, и могут быть несоразмерны. Прокуроры использовали CFAA для защиты частных коммерческих интересов и для запугивания активистов, выступающих за свободную культуру, сдерживая нежелательное, хотя и законное поведение. Одним из примеров суровости закона является дело "Соединенные Штаты против Тайлера Кинга", где Кинг отклонил первоначальные предложения правительства о сотрудничестве в сговоре с целью "получения несанкционированного доступа" к компьютерной системе небольшой компании, в которой работала его бывшая девушка. Его роль, даже при отсутствии прямого участия, привела к 6,5 годам лишения свободы. Финансовый мотив не был установлен. Была создана некоммерческая организация для защиты других лиц, подвергшихся преследованиям по этому широкому закону. Тим Ву назвал CFAA "худшим законом в сфере технологий". Профессор права Рик Симмонс отмечает, что многие положения CFAA просто повторяют формулировки существующих федеральных законов, добавляя лишь "элемент доступа к защищенному компьютеру без разрешения или превышения предоставленных полномочий", что означает, что "CFAA предоставляет прокурорам лишь дополнительную возможность предъявить обвинение, если подсудимый использовал компьютер при совершении преступления". Профессор Джозеф Оливенбаум также критиковал "компьютерно-специфический подход" CFAA, указывая как на риск дублирования, так и на возникающие проблемы с определениями. CFAA все чаще создает реальные препятствия для журналистов, освещающих важные для общественности темы. Поскольку журналистика данных все больше становится "эффективным способом докопаться до истины в эту постправдивую эпоху", как отметил один из журналистов, работающих с данными в Google, потребность в большей ясности в отношении CFAA возрастает.
Аарон Шварц
В связи с уголовным преследованием и последовавшим самоубийством Аарона Шварца (который использовал скрипт для загрузки научных исследовательских статей в объеме, превышающем разрешенный условиями обслуживания JSTOR), законодатели предложили внести поправки в Закон о компьютерном мошенничестве и злоупотреблениях. Представитель Зои Лофгрен разработала законопроект, который должен был помочь "предотвратить повторение ситуации с Аароном для других пользователей Интернета" и исключить нарушения условий обслуживания из-под действия Закона о компьютерном мошенничестве и злоупотреблениях 1984 года и закона о мошенничестве с использованием средств связи. Помимо усилий Лофгрен, представители Даррелл Исса и Джаред Полис (также члены Юридического комитета Палаты представителей) сразу после смерти Шварца выразили обеспокоенность действиями правительства в этом деле. Полис назвал предъявленные обвинения "абсурдными и сфабрикованными", назвав Шварца "мучеником". К маю 2014 года законопроект имени Аарона застрял в комитете. Кинорежиссер Брайан Кнаппенбергер утверждает, что это произошло из-за финансовой заинтересованности корпорации Oracle в сохранении существующего положения дел. Законопроект имени Аарона был повторно внесен в мае 2015 года и вновь застрял. После этого новых законопроектов по данной теме не вносилось.