一封匿名邮件发到公司邮箱,对方自称“境外黑客”,声称已经取得企业核心研发资料,并要求公司向指定地址支付比特币和USDT,否则就将相关文件公开。
面对这种情况,企业最容易把注意力集中在外部攻击上:服务器是否被入侵、境外IP从哪里进入、黑客是否利用了系统漏洞。但在深圳这起案件中,所谓“境外黑客”并不在境外,真正复制研发资料并发送勒索邮件的,正是公司内部员工。
据《检察日报》报道,深圳某企业员工贾某因背负40余万元网贷债务,利用公司数据管理漏洞,下载、复制企业机密级研发资料共43个文件夹,并通过匿名邮箱伪装成境外黑客,以泄露核心技术资料相威胁,先后索要0.88枚比特币、0.8枚比特币及9万枚USDT。企业未支付赎金并选择报警,贾某最终因敲诈勒索罪未遂被判处有期徒刑三年三个月,并处罚金1万元。

这起案件真正值得科技企业和Web3项目方警惕的,并不只是员工使用了BTC和USDT索要赎金,而是企业原本用于正常工作的账号和权限,如何在缺少限制和预警的情况下,变成了批量搬走核心数据的通道。
这不是典型的“黑客入侵”,而是内部权限被滥用
外部黑客进入企业系统,通常需要通过钓鱼邮件、漏洞利用、密码破解或者恶意程序绕过安全防线。内部员工则不同,其本身就拥有合法账号、办公设备和一定的数据访问权限。
这意味着,传统安全系统即使没有发现异常登录,也不能说明数据没有被带走。一名员工使用自己的账号访问文件服务器、下载项目资料,在系统层面可能看起来完全正常。真正需要识别的,是其访问范围、下载数量和文件去向是否已经明显超出岗位需要。
例如,只负责某个研发模块的员工,短时间内下载多个项目的完整资料;已经提出离职的人员,在深夜集中导出历史文档;普通业务人员突然访问与本岗位无关的代码仓库;文件下载后又被复制到个人网盘、移动硬盘或者私人邮箱。这些行为单独出现时未必直接意味着犯罪,但多个异常特征叠加,就说明企业需要立即核查权限是否正在被滥用。

企业真正需要监测的,不只是“有没有陌生人进入系统”,还包括内部账号是否正在以明显偏离正常业务的方式使用原有权限。
BTC和USDT只是勒索工具,不能用来判断攻击者身份
这起案件中,行为人要求企业支付比特币和USDT,但这并不意味着使用虚拟资产收款的人就来自境外,也不能仅根据钱包地址判断其属于专业黑客组织。
BTC和USDT在此类案件中承担的是财产要求和资金接收工具的功能。行为人选择虚拟资产,可能是因为其认为钱包地址不直接显示实名身份、转账可以跨地区完成,或者比传统银行账户更难被企业第一时间识别。但这些特点并不改变行为本身的刑事性质,也不能证明行为人具有境外身份。
企业收到此类勒索信息后,不应只围绕钱包地址开展链上查询,还要同时保留匿名邮箱、邮件原文、完整邮件头、发送时间、附件、措辞习惯以及对方展示的文件样本。内部员工即使使用境外邮箱、代理网络和新建钱包,也可能在文件访问记录、设备痕迹和沟通细节中留下与现实身份相关的线索。
《刑法》规定,以威胁、要挟方式索取公私财物,达到相应条件的,可能构成敲诈勒索罪;行为人已经着手实施犯罪,但因意志以外原因未能得逞的,可以认定为犯罪未遂。因此,企业没有实际支付BTC或USDT,并不意味着相关勒索行为没有进入刑事评价范围。
“核心研发资料”与法律意义上的商业秘密不能直接画等号
新闻报道中经常使用“核心资料”“机密文件”或者“商业秘密”等表述,但在法律上,这些概念并不完全相同。
根据现行《反不正当竞争法》,商业秘密应当是不为公众所知悉、具有商业价值,并且经权利人采取相应保密措施的技术信息、经营信息等商业信息。也就是说,一份文件对企业非常重要,并不当然意味着其已经构成法律意义上的商业秘密;企业还需要说明信息的具体内容、非公开性、商业价值,以及事发前采取过哪些保密措施。
如果所谓核心研发资料可以被普通员工无审批地一次性下载,文件没有密级标识,账号权限长期不调整,复制和外发没有限制,企业也没有保密制度和访问记录,那么后续证明其已经采取“相应保密措施”时,可能面临更大的证据压力。
但资料能否最终被认定为商业秘密,与敲诈勒索行为是否成立,是两个不同问题。即使部分资料没有达到商业秘密的认定标准,只要行为人利用已经取得的企业资料制造恐惧,以公开、泄露或者损害公司利益相威胁并索要财产,相关行为仍可能被独立评价。
内部勒索能够发生,通常不是一个权限出了问题
内部人员能够完成“下载资料—带离系统—匿名威胁—索要赎金”,往往说明企业的数据安全链条存在多个连续断点。
第一个断点是权限过宽。员工能够访问的资料明显超过其岗位和项目需要,岗位调整、项目结束后,原有权限也没有及时回收。
第二个断点是下载失控。系统允许用户短时间内批量下载完整目录,却没有触发审批、限速或者异常预警。
第三个断点是外发失控。企业文件可以轻易进入个人邮箱、网盘、移动硬盘或者私人设备,水印和终端管控形同虚设。
第四个断点是日志不足。企业虽然能够看到账号登录,却无法准确还原员工下载了哪些文件、复制到什么设备,以及相关操作发生在什么时间。
《数据安全法》要求数据处理者建立健全全流程数据安全管理制度,采取相应技术和组织措施,开展风险监测,并在发现数据安全缺陷、漏洞或事件时及时处置。对于企业而言,这并不等于对员工进行无限制监控,而是应围绕与工作直接相关的客观操作,建立可以解释、可以预警、可以回溯的权限体系。
Web3项目方还要把钱包和合约权限纳入同一套管理
对于一般科技企业,内部勒索的对象可能主要是源代码、研发文档、客户名单和经营数据;对于Web3项目方,员工能够接触的核心资产往往还包括部署账户、管理员私钥、节点密钥、多签权限、API密钥和合约升级权限。
如果企业只保护文档,却没有同步管理钱包和链上权限,员工带走的就可能不只是研发资料。一名具有技术权限的人员,可能同时掌握代码仓库、云服务器和管理员钱包;一旦其账号没有分级、关键操作不需要多人审批,数据泄露可能进一步演变为合约被升级、项目参数被修改或者资产被转移。

对Web3项目方而言,数据安全和资产安全不应由两个完全分离的团队管理。代码、云服务、钱包和多签共同构成项目控制权,任何一个环节脱离企业治理,都可能成为内部人员施压的筹码。
收到勒索信息后,首先要判断数据从哪里出去
企业收到匿名勒索邮件后,最先要解决的问题不是猜测对方属于哪个国家,也不是立即与勒索者讨价还价,而是确认对方展示的资料是否真实、哪些数据已经被复制,以及现有系统权限是否仍然安全。
企业应首先固定邮件原文、完整邮件头、附件和对方提供的钱包地址,同时隔离可能受到影响的账号和设备,保存文件访问、下载、复制和外发日志。未经评估,不宜立即重装电脑、删除账号或者清理服务器,否则可能破坏能够还原行为过程的电子数据。
内部排查也不宜仅凭员工是否负债、近期情绪是否异常等生活信息锁定对象。经济压力不能直接证明某名员工实施了犯罪,企业应以账号权限、设备记录、文件访问和外发路径等客观证据为基础,逐步缩小调查范围。
同时,还要核查代码仓库、云服务器、管理员账户、API密钥及钱包权限是否存在继续被控制的风险。对于Web3项目,数据已经被复制与链上权限已经失控是两个不同层级的问题,不能因为暂时没有发生转币,就忽略管理员权限仍掌握在异常人员手中的风险。
如果事件同时涉及研发资料、商业秘密、链上权限和员工犯罪线索,企业需要由法务、信息安全、人力资源和管理层共同建立统一处置机制,避免不同部门分别询问、重复操作设备或者形成相互矛盾的内部记录。
律师观察
这起案件最醒目的元素,是行为人索要了BTC和USDT;但企业真正需要吸取的教训,并不在于勒索者选择了哪一种虚拟资产。
所谓“境外黑客”只是行为人用于隐藏真实身份的包装,BTC和USDT也只是其选择的财产要求方式。真正让整套勒索得以实施的,是员工能够利用正常账号取得超出岗位需要的研发资料,而企业在资料被批量下载和带离系统时,没有及时发现异常。
企业真正需要防范的,不只是外部人员如何突破系统,而是内部人员能否利用合法权限,完成不受限制的数据访问、复制和转移。
对科技企业和Web3项目方而言,数据、代码、服务器、钱包和合约权限已经共同构成企业核心资产。有效的内部控制,不是等勒索邮件出现后再猜测攻击者是谁,而是确保任何人访问、下载、外发或者转移核心资产时,都有明确的权限依据、审批机制、操作记录和异常预警。


