DDoS (хакерская) атака, уголовная ответственность
За DDoS-атаку можно понести уголовную ответственность, но в России нет специальной статьи, которая бы прямо наказывала за это. В полиции собирают доказательства в зависимости от конкретных действий исполнителя и заказчика.
Исполнитель — это тот, кто непосредственно проводит атаку (например, запускает ботнет или генерирует большое количество запросов). Обычно его привлекают по статье 273 УК РФ, которая наказывает за создание и использование вредоносных программ. Ботнет попадает под эту категорию, так как он заражает устройства и позволяет отправлять ложные запросы, что может вывести сайт из строя. Наказание может быть до 4 лет тюрьмы, а если есть отягчающие обстоятельства (например, если атака проводится группой или наносит большой ущерб), срок может быть увеличен.
Иногда применяют и статью 272 УК РФ, которая касается незаконного доступа к защищенной информации. Хотя DDoS-атака часто направлена просто на блокировку сервиса и не предполагает взлома данных, если во время атаки злоумышленники получают доступ к системе и крадут или изменяют информацию, то обе статьи могут быть применены одновременно.
Заказчика следствие может привлечь к ответственности как организатора преступления. В этом случае может применяться статья 33 УК РФ (организатор) в связке со статьёй, которая подходит под суть деяния. Например, если заказчик платит за использование ботнета, его действия подпадают под статью 273 УК РФ. Если атака направлена на важные объекты, например, госструктуры или банки, следствие может применить статью 274.1 УК РФ.
Особенности данного преступления: а) Его сложно доказать. Уголовные дела по DDoS-атакам возбуждаются редко, так как сложно отследить связь между заказчиком и исполнителем, и не всегда у полиции достаточно технических знаний. б) Необходим умысел. Нужно доказать, что действия были преднамеренными. Резкий рост трафика или автоматический сбор данных не всегда считаются атакой. в) Совершенствовать законодательство. В 2025-2026 годах обсуждались новые поправки, которые расширят ответственность за намеренные атаки на цифровые системы. Но пока эти нормы не вступили в силу.
В конечном итоге наказание зависит от многих факторов: было ли это единичное действие или работа целой группы, какой был ущерб и на кого именно была направлена атака.