Материал: Дело 01-0001_2017. Приговор. документ - обезличенная копия

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

-показаниями свидетеля *на предварительном следствии, и оглашенными в судебном заседании в порядке ч. 1 ст. 281 УПК РФ с согласия всех участников процесса, из которых следует, что в период *года он пользовался мобильным телефоном с номером *, а также в рабочее время и по рабочим вопросам номером мобильного телефона *, который ему был предоставлен при трудоустройстве в ООО «ВНС СЕРВИСИЗ». Данная организация является дочерней для ООО «Винкор-Никсдорф», обе организации осуществляют деятельность по продаже и оказанию услуг сервиса банкоматов с наименованием Wincor Nixdorf. Данные банкоматы производятся в Германии фирмой-производителем с аналогичным названием, ООО «Винкор-Никсдорф» и ООО «ВНС СЕРВИСИЗ» осуществляет реализацию и обслуживание банкоматов в России. ООО «Винкор-Никсдор» и ООО «ВНС СЕРВИСИЗ» располагаются по адресу*. В данной организации он работает в должности инженера технической поддержки. В его обязанности входит телефонная техническая поддержка процесса ремонта банкоматов, а также техническая поддержка при письменном обращении обслуживающих организаций. Выезд к непосредственному месту расположения банкомата в его обязанности не входит. ОАО АКБ «АВАНГАРД» является владельцем банкоматов Wincor Nixdorf, в случае, если заявки на ремонт таких банкоматов поступали, то он их рассматривал в рамках своих обязанностей. Относительно принципа работы банкомата он пояснил, что существуют банкоматы с функцией выдачи, а также с функциями выдачи и приема купюр. При выдаче клиент вставляет свою карту, вводит пин-код, запрос по данному клиенту отправляется в процессинговый центр банка, процессинговый центр управляет банкоматом и дает команды на успешные транзакции либо отказывает в них, банкомат принимает данную информации и выдает денежные средства. Банкомат управляется исключительно процессинговым центром банка. В выходной день, *года он подъехал в ТЦ «Принц-Плаза», нашел банкомат (им оказался банкомат ОАО АКБ «АВАНГАРД»), входящий в систему ОРС (в банках данной системы возможно снять денежные средства без комиссии), вставил свою зарплатную карту Газпромбанка в данный банкомат, попытался снять наличные, на что получил отказ, после чего в мобильном приложении нашел местонахождение подобного банкомата, входящего в данную систему ОРС, он располагался в магазине «Эльдорадо» в этом же торговом центре, банкомат принадлежал банку «Нордиа-Банк», снял успешно в данном банкомате денежные средства в сумме 2 000 рублей, после чего направился на рынок в Теплом стане. По какой причине ему было отказано при получении денежных средств в банкомате ОАО АКБ «АВАНГАРД» 16 (17) мая 2014 года, ему не известно. Для установления причины отказа в выдаче денежных средств, необходимо получить доступ к самому банкомату, в том числе, к системному блоку, установленном внутри банкомата, у него такого доступа не было. Изъятая у него пластиковая карта MasterCard Standard GAZPROMBANK, № *является его (Данилова А.И.) личной зарплатой картой, данную карту он использовал при вышеуказанных обстоятельствах в банкомате ОАО АКБ «АВАНГАРД» ( т.4 л.д. 157-159, т.9 л.д.83-86);

-показаниями свидетеля *, данными им в ходе судебного заседания, а также на предварительном следствии, из которых следует, что с * года примерно по *года он работал в ООО «АйПиТиПи» техническим директором. На момент трудоустройства в данную организацию в должности инженера работал Тамбовцев В.В., с которым ранее он знаком не был. Данная организация осуществляла деятельность по предоставлению доступа в сеть Интернет. Тамбовцев В.В. занимался настройкой серверов, сетевого оборудования, голосового доступа. Тамбовцев В.В. находился в его подчинении. И он и Тамбовцев В.В. работали в операционной системы Linux. Возможно, что Тамбовцев В.В. пользовался и ОS Windows. С Тамбовцевым В.В. у него сложились хорошие отношения. После увольнения из указанной организации он совместно с Тамбовцевым В.В. и Мотовиловым В. решили учредить юридическое лицо – ООО «АйТи Бизнес Солюшенс». Направление деятельности было предоставление услуг в сфере телекоммуникаций. Директором был Тамбовцев В.В., но недолго, потом Тамбовцев В.В. вышел из состава учредителей и уволился. Со слов Тамбовцева В.В. ему известно, что Тамбовцев В.В.нашел работу в IT-службе ОАО АКБ «АВАНГАРД». Подробностей о своей работе в банке Тамбовцев В.В. ему не сообщал. Последний раз с Тамбовцевым В.В. он лично встречался больше года назад, с какой целью, не помнит. По телефону он также с Тамбовцевым В.В. не созванивался больше года. Возможно, что он общался с ним в программе «Скайп», но точно не помнит, когда именно и по каким вопросам. Домен varyan.ru принадлежит ему, это имя регистрировал он на сайте nic.ru, эта компания занимается регистрацией доменных имен. На этом сайте у него есть личный кабинет, а также счет для оплаты услуг. Услуги он оплачивает при помощи банковской карты ОАО «Сбербанк», оформленной на его имя. Сайта с именем varyan.ru не существует. На этом доменном имени имеются только адреса электронной почты его и его семьи. Он оплачивает только аренду доменного имени, т.к. никакой его информации на сервере не хранится. В настоящее время IP-адрес доменного имени varyan.ru совпадает с IP-адресом сайта iprms.com, который также регистрировал он через сайт nic.ru. В настоящее время этот IP-адрес *. При обращении с компьютера к имени varyan.ru, в истории браузера останется запись об этом. При обращении с компьютера, находящегося в какой-либо сети, имеющей выход в сеть Интернет через прокси-сервер, останутся записи в лог-файлах сервера о таком обращении, а также запись в истории браузера компьютера, с которого было такое обращение. На его рабочем компьютере установлена только операционная система Linux, в которой он работает;

- показаниями свидетеля *, данные им в ходе предварительного следствия и оглашенными в судебном заседании в порядке ч. 1 ст. 281 УПК РФ с согласия всех участников процесса, из которых следует, что в ОАО АКБ «АВАНГАРД» он работает с августа 2013 года в должности старшего специалиста Управления сопровождения инфраструктуры информационных технологий Банка. Имеет высшее техническое образование, в 2013 году окончил Федеральное государственное автономное образовательное учреждение высшего профессионального образования «Национальный исследовательский университет «Высшая школа экономики» с присвоением квалификации инженер по специальности «Вычислительные машины, комплексы, системы и сети», стаж работы по специальности 8 лет. *года он в качестве специалиста принял участие в осмотре CD-R-диска с номером на посадочном отверстии *. В ходе осмотра на диске обнаружены две папки, в папке с наименованием skype.home обнаружены файлы skype.log.bobanitos.txt и skype.log.xelyuwa.txt. В папке с наименованием skype.job обнаружены файлы с наименованием: skype.log.bobanitos.txt и skype.log.irina.tambovtseva.txt. В файлах содержатся журналы сообщений, отправляемых при помощи программы обмена мгновенными сообщениями skype. В файле skype.log.bobanitos.txt из папки skype.home обнаружены принятые и отправленные пользователем сообщения за период с *года по *гоьда, часть из которых имеет значение для уголовного дела. В том числе, обнаружены фрагменты диалогов, состоявшихся *гоьда и *гоьда между пользователями bobanitos, bartlomiej.myszkowski, ahbullet, zuborg, skytransit, и другими. Данные фрагменты были распечатаны и приобщены к протоколу осмотра. Из вышеуказанных диалогов следует, что Тамбовцев В.В., используя имя пользователя bobanitos в системе пользователя skype, в *году консультировал представителей компании Advanced Hosters, в частности, *, использующего в системе skype имя пользователя ahbullet по вопросам устранения неполадок и настройке используемого Advanced Hosters сетевого оборудования, установленного в г. Амстердаме (Голландия) и в г.Франкфурте (Германия). В том числе, Тамбовцев В.В. располагает подробными сведениями о конфигурации, структуре и настройках оборудования, расположенного в г. Амстердаме и г.Франкфурте, принадлежащего Advanced Hosters, а также располагает данными о наличии на местах технических специалистов, обслуживающих указанное сетевое оборудование и серверы Advanced Hosters. Часть диалогов изложена на иностранном языке. В отношении пользователя ahbullet в диалогах упоминается, что данный пользователь находится в г.Киеве (Украина), обращается к Тамбовцеву В.В. по имени «Володя», дает указания иным участникам диалога о настройке оборудования Advanced Hosters (Том № 9, л.д. 181-183);

- показаниями эксперта *из которых следует, что на основании постановления о назначении комиссионной компьютерной экспертизы по уголовному делу №*от *года он с другими экспертами *и *на безвозмездной основе совместно проводили компьютерную экспертизу по объектам, изъятым в ОАО АКБ «АВАНГАРД». Выводы экспертизы подтвердил в полном объеме в судебном заседании. В ходе исследования установлено, что *года на адрес электронной почты *с адреса электронной почты * пришло электронное письмо, содержащее вложение «реквизиты.doc.rar», которое представляет собой архив, для распаковки которого требуется ввести пароль. В содержимом письма указан пароль на архив – «11». В зашифрованном архиве содержится файл «реквизиты.doc.cpl». По умолчанию в операционной системе Windows расширение файлов не показывается. Таким образом, данный файл внешне похож на документ формата MS Word. Однако, на самом деле данный файл является элементом панели управления и является исполняемым файлом. При запуске данная программа извлекает из себя настоящий документ формата MS Word с именем «реквизиты.doc» и открывает его. При этом создаются и исполняются еще несколько исполняемых файлов скрытно от пользователя. Функциональное назначение созданных файлов это связь с удаленным сервером, имеющим IP-адрес: *и загрузка и исполнение с него других файлов. Таким образом, пользователь, открыв данный cpl файл, видит на экране документ с реквизитами, однако, при этом без его ведома на его компьютер может быть загружен и исполнен файл с удаленного сервера. При исследовании НЖМД из компьютера с рабочего места *не обнаружено следов исполнения файла «реквизиты.doc.cpl», однако обнаружены множественные попытки распаковать зашифрованный архив «реквизиты.doc.rar», из чего можно сделать вывод, что пользователь самостоятельно пытался распаковать архив, но это не получилось. Также на НЖМД обнаружены сведения о том, что файл «реквизиты.doc» был прислан по электронной почте и открыт пользователем в 12 часов 42 минуты. Этот файл был из распакованного архива, этот файл получается при исполнении файла «реквизиты.doc.cpl». Таким образом, файл «реквизиты.doc.cpl» был исполнен на другом компьютере, а на компьютер с рабочего места *прислали только файл с расширением .doc. Таким образом, можно сделать вывод, что на компьютер с рабочего места * «реквизиты.doc.cpl» не исполнялся. Файл «реквизиты.doc.cpl» был обнаружен на компьютере с рабочего места суточного дежурного технической поддержки ОАО АКБ «АВАНГАРД», под именем «a0109630.cpl». Этот файл идентичен файлу «реквизиты.doc.cpl» согласно совпадению размеров и значению хэш-суммы. При совпадении размеров и хэш-суммы двух и большего количества файлов они являются идентичными по содержанию, несмотря на разное название. Также при исследовании НЖМД с компьютера суточных дежурных было установлено, что файл «реквизиты.doc.cpl» был с него удален, но сохранился в точке восстановления операционной системы Windows. На этом компьютере обнаружены следы исполнения файла «реквизиты.doc.cpl». Кроме того, на компьютере суточных дежурных обнаружено программное обеспечение, позволяющее получать пароли учетных записей пользователей, совершивших вход в операционную систему Windows на этом компьютере. Файл, позволяющий это делать, называется «m86.exe». Название программного обеспечения – mimikatz. Также на компьютере суточных дежурных обнаружен файл, позволяющий используя уязвимость в операционной системе, повысить пользователю свои привилегии в этой операционной системе (Windos). Это файл называется «espriv.exe». Кроме того, на этом компьютере обнаружены файлы, схожие по функционалу с файлом «реквизиты.doc.cpl», однако, осуществляющие сетевое взаимодействие с сервером, имеющим другой IP-адрес: *. В случае, если из-за технических проблем стало бы невозможных подключение к удаленному внешнему серверу с IP-адресом: *, то эти файлы можно было бы использовать для подключения к другому удаленному серверу с теми же возможностями, что и у первого сервера. Также на НЖМД с компьютера суточных дежурных обнаружены две программы для удаленного управления этим компьютером – Ammyy Admin и программа, служащая для доступа к компьютеру посредством протокола ftp. Программа Ammyy Admin позволяет получить полный удаленный доступ к управляемому компьютеру, с теми же возможностями, что и у пользователя, сидящего за этим компьютером, то есть, пользователь, имеющий удаленный доступ к этому компьютеру, видит на мониторе то же, что и пользователь, работающий непосредственно за компьютером. Для работы программы Ammyy Admin не требуется, чтобы компьютеры находились в одной локальной сети, достаточно доступа в сеть Интернет. Программа ftp позволяет осуществлять передачу, удаление и модификацию файлов. Файл, содержащий программу Ammyy Admin, был загружен *. в 02 часа 01 минуту. Загрузка данного файла произошла пользователем с именем smirnovmm. Сеанс данного пользователя был удаленным (не сидя перед экраном компьютера) с сетевого сервера ОАО АКБ «АВАНГАРД» с именем webcam, имеющего IP-адрес: *посредством штатной службы удаленного управления OS Windows, которая позволяет удаленно подключаться на компьютеры только в локальной сети. Таким образом, из исследования указанного компьютера можно сделать вывод, что лица, которые получили удаленный доступ к нему, используя программу mimikatz, могли получить пароли всех пользователей, которые осуществили локальный или удаленный вход на этот компьютер, в том числе и пароль администратора контроллера домена (сервер с названием hull). На НЖМД из сервера ОАО АКБ «АВАНГАРД» с названием hull обнаружено программное обеспечение Ammyy Admin. Оно было загружено **. в 02 часа 27 минут пользователем с именем alex. Данных о том, с какого именно компьютера было указанное подключение, на сервере hull в ходе исследования не обнаружено. Необходимо отметить, что на указанном сервере имеется файл базы данных контроллера домена, который содержит в себе данные об учетных записях пользователей локальной сети ОАО АКБ «АВАНГАРД» и хеш-суммы паролей к ним. На сервере были включены LM-хэши, которые являются на данный момент недостаточно стойкими к перебору паролей. Таким образом, можно было достаточно быстро получить данные о паролях пользователей локальной сети ОАО АКБ «АВАНГАРД», как действующих, так и прошлых. Сервер hull (контроллер домена) управляет всей инфраструктурой локальной сети ОАО АКБ «АВАНГАРД» с OS Windows, позволяет устанавливать программы, производить авторизацию пользователей и др. При исследовании НЖМД из сервера ОАО АКБ «АВАНГАРД» с именем GHIA, который работает под управлением операционной системы FreeBSD 8.1 (разновидность операционной системы Linux), обнаружено программное обеспечение для удаленного управления в файле «sshd». Данный файл представляет собой модифицированный файл службы клиента ssh. Данное программное обеспечение предназначено для осуществления удаленного управления. Его модификация заключается в том, что оно скрытно от пользователя обеспечивает возможность удаленного подключения и отправляет реквизиты для доступа на сетевой адрес operatemesscont.net. Кроме того, подключение осуществляется без журналирования (не оставляет следов). В журналах на сервере GHIA имеются сведения о скачивании файлов с сервера с IP-адресом: *. Данные файлы были представлены на исследование на отдельном компакт-диске. При их исследовании установлено, что они позволяют осуществлять модификацию клиента ssh. Указанный сервер с именем GHIA использовался для администрирования банкоматов сети ОАО АКБ «АВАНГАРД». Модифицированный аналогичным образом файл «sshd» (как и на сервере GHIA) обнаружен в ходе исследования НЖМД из компьютера с рабочего места Тамбовцева В.В., т.е. этот файл также отправляет реквизиты для доступа на сетевой адрес *. При этом компьютер с рабочего места Тамбовцева В.В. работал под управлением операционной системы Fedora (разновидность операционной системы Linux). Изменение файла «sshd» на компьютере с рабочего места Тамбовцева В.В. произошли *. в период времени с 15 часов 18 минут по 15 часов 32 минуты, во время сеанса работы пользователя с учетной записью boban. При исследовании НЖМД из банкомата ОАО АКБ «АВАНГАРД», установленного по адресу: *, обнаружены командные файлы, позволяющие модифицировать ключи реестра, в результате чего изменяется номинал кассет, установленных в банкомате, по сравнению с эталонным НЖМД (из банкомата ОАО АКБ «АВАНГАРД», не используемого в работе банка), который представлялся для сравнительного исследования. Кассета №1 на эталонном НЖМД имеет значение «5000», а кассета №4 имеет значение «100». При исполнении обнаруженных командных файлов данные значение менялись местами, в результате чего кассета №1 приобретала значение «100», а кассета №4 – «5000». В случае, если загрузка кассет банкомата соответствует эталонной, то при выдаче купюр из кассеты №1 будут выдаваться купюры номиналом 5000, при этом банкомат бут считать, что выдает купюры номиналом «100». Кроме того, на НЖМД из банкомата ОАО АКБ «АВАНГАРД», установленного по адресу: *, обнаружена программа s.exe в файле с именем «a0064439.exe» в точке восстановления OS Windows. Сам файл s.exe был удален. Данный файл был создан *. в 22 часа 34 минуты во время сессии удаленного управления с использованием программного обеспечения «Radmin», журнал которого был восстановлен из удаленных и представлен в заключении эксперта. Все подключения к указанному банкомату за период с *. 22 часов 34 минут по *. 02 часов 03 минут происходили из локальной сети ОАО АКБ «АВАНГАРД» с IP-адреса: *, соответствующего серверу с именем GHIA. При анализе лог-файлов сетевого журнала компьютерной сети ОАО АКБ «АВАНГАРД» имеется техническая возможность установить сетевые взаимодействия сервера GHIA на период загрузки файла s.exe на НЖМД банкомата ОАО АКБ «АВАНГАРД», установленного по адресу: *. В ходе проведения экспертизы такого исследования не проводилось в связи с тем, что не был поставлен такой вопрос. На сервере Webcam обнаружено для сканирования сети и результат сканирования IP-адреса: *. Программа s.exe является модифицированной версией программы из дистрибутива программ для сервисного обслуживания банкомата «kdiag32». Оригинальное название программы – «crs1.exe». Различие заключается в том, что при выполнении команды «output banknotes» игнорируется ошибка «door not opened or missing!». Модифицированная программа данную ошибку не выводит и продолжает работу. Данная модифицированная программа позволяет осуществлять управление сервисными функциями банкомата, в том числе, выдавать денежные средства из кассет через диспенсер без использования платежных карт и при закрытой двери сейфа банкомата, просто при подаче команды «output banknotes». Передача такой команды на банкомат возможна как локально, так и удаленно. При локальном вводе команд в сервисном режиме, необходимо получить доступ к системному блоку компьютера, установленного в банкомате, и подключить к нему клавиатуру, для чего необходимо открыть крышку банкомата. При проведении экспертизы были установлены пароли пользователей локальной сети ОАО АКБ «АВАНГАРД» с учетными записями boban и tambovtsevv. Пароли пользователя tambovtsevv, которые имеются на сервере hull, не совпадают с паролем пользователя boban с сервера GHIA. Данный факт обусловлен тем, что учетная запись пользователя boban использовалась на компьютерах под управлением OS Linux, не входящих в домен avangard.ru. Таким образом, управление паролями и парольная политика сервера hull не распространялась на пользователя boban и его данные не хранились в файле базы данных контроллера домена. Таким образом, пароль пользователя boban не мог быть скомпрометирован при помощи того программного обеспечения, при помощи которого были установлены пароли других пользователей для OS Windows локальной сети ОАО АКБ «АВАНГАРД». *. в 15 часов 18 минут под учетной записью boban на компьютер с рабочего места Тамбовцева В.В. был осуществлен удаленный вход. Вход был осуществлен с первого раза, без неудачных попыток ввода пароля, этот вход бы осуществлен с сервера ОАО АКБ «АВАНГАРД» с именем GHIA. Отсутствие неудачных попыток ввода свидетельствует о том, что пароль был известен. Именно в ходе этого сеанса *с 15 часов 18 минут по 15 часов 32 минуты была осуществлена модификация файла «sshd». На НЖМД компьютера с рабочего места Тамбовцева В.В. имеется с именем «known_hosts», содержащий список адресов, к которым ранее осуществлялся доступ по протоколу «ssh». В том числе, в данном списке имеется IP-адрес: *. Подключение к данному адресу *не является результатом сканирования всех ранее посещенных ресурсов по протоколу ssh, т.к. в журналах сетевых подключений отсутствуют сведения о подключении к другим адресам из этого списка в момент подключения к сетевому IP-адресу: *. Таким образом, пользователь подключался к указанному адресу целенаправленно. В ходе проведения экспертизы стало понятно, что компьютерная сеть ОАО АКБ «АВАНГАРД» содержит в себе большое количество узлов, серверов, оконечного оборудования. Учитывая полученные из сетевых журналов сведения, названия серверов, а также роли и функциональные возможности серверов, на которых осуществлялось удаленное управление, можно сделать вывод о том, что злоумышленники обладали данными об именах, IP-адресах серверов, правах взаимодействия пользователей, т.к. поиск среди такого большого количества сетевых элементов, а также установление их ролей, крайне трудная и долговременная работа. Исходя из опыта работы и проведения других экспертиз, способ хищения, который применили злоумышленники, является необычным и достаточно сложным. Обычно хищение происходит на этапе получения доступа к паролю администратора домена, после чего у злоумышленников имеется возможность подключиться к любому серверу и компьютеру локальной сети под управлением OS Windows. Хэш-сумма это математическая функция, которая принимает на вход любое количество данных и возвращает значение фиксированной длины, т.е. при подсчете хэш-суммы любого файла получается значение, содержащее 32 символа. Основное назначение хэш-суммы в том, что при изменении любого файла на один знак результат вычисления меняется очень сильно. В хэш-суммах существую коллизии, когда разные данные имеют одинаковое значение. Однако, в случае совпадения размеров данных шанс коллизии практически сведен к нулю. Совпадение размеров и хэш-сумм позволяет говорить об идентичном содержании файлов, в том числе при разных названиях файлов;

-показаниями эксперта *в судебном заседании о том, что он на основании постановления о назначении комиссионной компьютерной экспертизы по уголовному делу №*от *года с другими экспертами *. и *на безвозмездной основе совместно проводили компьютерную экспертизу по объектам, изъятым в ОАО АКБ «АВАНГАРД», выводы которой подтвердил в в судебном заседании и показал, что он проводил исследование двух серверов (двух компьютеров). В процессе исследования удалось установить, что на одном из серверов было обнаружено подмененное средство удаленного управления, то есть существует сервер с названием GHIA, который он исследовал. На данном сервере есть ssh демон – это программная часть, отвечающая за то, чтобы пользователи подключались к этому серверу с целью управления. Эта программная часть подменена и видоизменена таким образом, что некое третье лицо могло подключиться, используя определенные аутентификационные данные. При этом журналирование производимых действий не велось, а аутентификационные данные всех остальных пользователей, которые подключались, отправлялись на некий сервер за пределами банка, т.е. на удаленный сервер. В результате данной подмены некое третье лицо могло свободно подключиться к этому серверу, удаленно им управлять без журналирования своих действий. Данные действия должны быть произведены кем-то, кто уже находится внутри сети банка, и кто находится в сети банка и наделен правами системных администраторов, поскольку сетевая структура банка настроена таким образом, что нельзя извне зайти на сервер. Атака происходила следующим образом, кто-то получил доступ к серверу из внутренней системы, подменил программный элемент, отвечающий за удаленный доступ, дальше он мог делать все, что угодно, так как его дальнейшие действия не могли отслеживаться. Доступ к серверу GHIA с 8 по 10 мая имелись несколько попыток неудачного входа пользователем Alex, а после этого удачный вход, пароль был принят. То есть *в 22-09 час. совершена неудачная попытка пользователя Alex, затем следует еще несколько неудачных попыток входа, а уже в 22-11 удачный заход. Были обнаружена вредоносные программы Mimikatz, которая позволяет похищать пароли под Windows и SSHD - это подмененный ssh демон, т.е. программная часть, отвечающая за удаленный доступ к серверу и позволяет перехватывать данные аутентификации других пользователей и отправлять их на удаленный сервер.

Кроме того в судебном заседании по ходатайству адвоката Мошанского А.А. был допрошен в качестве специалиста *, который сообщил суду о том, что с заключениями экспертиз проведенными на предварительном следствии он знаком. Выводы компьютерных экспертиз не соответствуют действительности и их вывод является неверным, поскольку экспертами не исследовались все способы получения пароля от удаленного компьютера.

Помимо изложенного, виновность подсудимых Тамбовцева В.В., Куркэ Владлена Викторовича и Куркэ Виталия Викторовича подтверждается также следующими письменными доказательствами, исследованными в судебном заседании, а именно:

-заявлением управляющего ОПО * «Центральный» в г. *ОАО «Авангард» Романова Р.В. о хищении денежных средств из банкоматов банка, о привлечении к уголовной ответственности виновных лиц ( т.1 л.д.16-31);

- протоколом осмотра предметов от *года, согласно которого был осмотрен DVD-R-диск, предоставленный с заявлением Управляющего ОпО * «Центральный» в г. Орле ОАО АКБ «АВАНГАРД» Романова Р.В., из которого следует, что осмотром установлено, что на диске содержатся 4 файла. Файл 1 имеет название «Видео АТМ *видео с соседнего здания», видеозапись начата *в оо:37:15, на записи имеется силуэт человека, движущегося по тротуару по направлению к месту расположения видеокамеры, с которого производилась видеозапись. Запись заканчивается в 00:37:34. По окончании просмотра свидетель *пояснил, что в данном мужчине узнает Куркэ Виталия, Файл № 2 имеет название «Внешняя камера здания Роспечать *», запись произведена в ночное время, участок местности освещается. На записи видно, как по тротуару идет мужчина по направлению от торгового киоска к месту расположения видеокамеры, по окончанию просмотра свидетель *пояснил, что узнает Куркэ Владлена Викторовича. Файл № 3 имеет название «Внешняя камера здания Роспечать *». На видеозаписи имеются изображения двоих мужчин, в которых свидетель Урзике И. опознал Куркэ Владлена Викторовича и Курткэ Виталия Викторовича. Файл № 4 имеет название «*». В ходе просмотра установлено, что на видеозаписи содержится участок местности перед стеной здания, в которую вмонтирован банкомат. Запись ведется в ночное время, участок местности освещается, запись начата *в 00:37:17, к банкомату подходит мужчина, в правой руке которого находится предмет, похожий на мобильный телефон, который он держит около правого уха. В левой руке у мужчины имеется предмет, похожий на банковскую карту, данную руку мужчина протягивает к месту расположения картридера банкомата, после чего сразу же убирает руку, при этом предмет, похожий на банковскую карту, остается у него в руке, и затем кладет его в левый карман одежды. После чего мужчина имитирует набор пин-кода, но на кнопки не нажимает. В *банкомат неоднократно выдает денежные средства, которые забирает вышеуказанный мужчина и кладет их в карманы своей куртки и брюк. Свидетель *пояснил, что в данном мужчине он опознает Куркэ Виталия Викторовича (том № 1, л.д. 32-37);

-постановлением о признании и приобщении к материалам уголовного дела в качестве вещественных доказательств DVD-R-диск марки «Verbatim» с видеозаписью с камер наблюдения, установленных над банкоматом № *по адресу* ( т.1 л.д.38-39)

  • протоколом обыска от *года, согласно которого в квартире по месту жительства Куркэ Владлена Викторовича и Куркэ Виталия Викторовича по адресу: *обнаружена и изъята пластиковая карта «Кукуруза» № *, оформленная с целью хищения денежных средств (том № 1, л.д. 80-91);

  • протоколом осмотра предметов от *года, согласно которого была осмотрена изъятая *года в квартире по адресу: *по месту жительства Куркэ Владлена Викторовича и Куркэ Виталия Викторовича пластиковая карта «Кукуруза» № *, оформленная с целью хищения денежных средств (том № 1, л.д. 108-111);

- историями операций по банкоматам, согласно которых выявлены недостачи денежных средств в ряде банкоматов, расположенных в г. *, а именно: в банкоматах №*, *, *, ** (том № 1 л.д. 18-21);

- копией акта № *об обнаружении недостачи в кассе банкомата от *года, согласно которого при пересчете денежной наличности кассы банкомата № *, установленного по адресу: *, в сравнении с документами банкомата, обнаружена недостача наличных денег в сумме 1 069 500 рублей (том № 1 л.д. 22);

- копией акта № *об обнаружении недостачи в кассе банкомата от *года, согласно которого при пересчете денежной наличности кассы банкомата № *, установленного по адресу: г*, в сравнении с документами банкомата, обнаружена недостача наличных денег в сумме 480 000 рублей (том № 1 л.д. 23);

- копией акта № *об обнаружении недостачи в кассе банкомата от *года, согласно которого при пересчете денежной наличности кассы банкомата № *, установленного по адресу*, в сравнении с документами банкомата, обнаружена недостача наличных денег в сумме 295 000 рублей (том № 1 л.д. 24);

- таблицей с адресами банкоматов и суммами недостач, согласно которой в период с *г. по *г. в банкомате ОАО АКБ «АВАНГАРД» № *, расположенном по адресу: *, обнаружена недостача в сумме 480 000 рублей; в банкомате ОАО АКБ «АВАНГАРД» № *, расположенном по адресу: *, обнаружена недостача в сумме 1 672 500 рублей; в банкомате ОАО АКБ «АВАНГАРД» № *, расположенном по адресу: *, обнаружена недостача в сумме 1 069 500 рублей; в банкомате ОАО АКБ «АВАНГАРД» № *расположенном по адресу: *, обнаружена недостача в сумме 295 000 рублей (том № 1 л.д. 26);

- служебной запиской по расшифровке записей с видеокамеры, направленной на банкомат АТМ *, внешняя (*) ОАО АКБ «АВАНГАРД», а также видеокамеры банка «ВБРР», согласно которой сотрудниками ОАО АКБ «АВАНГАРД» расшифрованы записи с видеокамер, а также имеется информация о том, что к данному преступлению причастны Куркэ Владлен Викторович и Куркэ Виталий Викторович (том № 1 л.д. 27-30);

- заявлением Председателя Правления ОАО АКБ «АВАНГАРД», согласно которого в период с *г. по *г. из банкоматов ОАО АКБ «АВАНГАРД», расположенных в 11 регионах Российской Федерации путем загрузки вредоносных программ в программное обеспечение банкоматов похищены денежные средства в общей сумме 59 920 500 рублей (том № 3 л.д. 38-39);

- списком с адресами банкоматов и суммами недостач, согласно которого в банкоматах ОАО АКБ «АВАНГАРД», расположенных в г. *, выявлена недостача денежных средств в общей сумме 59 920 500 рублей (том № 3 л.д. 40);

- списком адресов банкоматов и банковских карт, согласно которого производились снятия денежных средств с подменой кассет с купюрами в банкоматах, из которого следует, что банкоматах ОАО АКБ «АВАНГАРД», расположенных в *выявлено снятие денежных средств путем подмены кассет (том № 3 л.д. 41);

-актами об обнаружении недостачи в кассах банкоматов недостачи наличных денежных средств ( т.3 л.д. 42-85);

- ответом от *года, согласно которого неустановленные лица в период с 01 часа 32 минуты по 01 час 34 минуты *предпринимали попытки снятия денежных средств в банкомате, расположенном по адресу: *. На данный банкомат также было загружено программное обеспечение, позволяющее совершать операции, в ходе которых по картам сторонних банков запрашивалась выдача наличных в размере 100 рублей, а производилась выдача в размере 5 000 рублей. В момент попытки снятия денежных средств в банкомате, расположенном по алдресу6 *, было сломано устройство для выдачи денежных средств, неустановленные лица не смогли получить денежные средства в данном банкомате. При попытках снятия денежных средств неустановленными лицами использовалась карта № *, эмитированная Банком «Тинькоф Кредитные системы». Эта же карта использовалась неустановленными лицами при снятии денежных средств в банкомате, расположенном по адресу: *. Кроме того, данная карта использовалась неустановленными лицами при снятии денежных средств в банкоматах, расположенных по адресам: * (том № 3 л.д. 140);

- реестром операций по карте № *, согласно которого *года в банкоматах, расположенных по адресам* произведены операции по вышеуказанной карте (том № 3 л.д. 141);

- должностная инструкция начальника отдела телекоммуникаций ОАО АКБ «АВАНГАРД», согласно которой определены должностные обязанности Тамбовцева В.В., в том числе отслеживает возникновение и препятствует существованию сетевого трафика, не создаваемого информационными системами банка, осуществляет контроль безопасности передаваемой по телекоммуникационным сетям информации , в том числе препятствует использованию вредоносных программ и компьютерных вирусов(том № 3, л.д. 257-259);

  • справкой о результатах ОРД исх. № *от *года, согласно которой 1 отделом СЭБ Управления ФСБ России проводятся ОРМ по документированию противоправной деятельности лиц, совершивших хищение принадлежащих ОАО АКБ «АВАНГАРД» денежных средств (том № 4 л.д. 173-179);

  • ответом на запрос б/н от *года из ЗАО «1ГБ.РУ», согласно которого пользователем, для которого был создан виртуальный сервер, использовавший IP-адрес *на *, и предоставлен доступ к администрированию данного сервера, является * (том № 4 л.д. 181-183);

  • ответом на запрос исх. № *от *года, согласно которого ООО «Ардис» не имеет отношения к домену *, регистратором данного домена является компания EvoNames (том № 4 л.д. 206);

  • ответом на запрос исх. № *от * года, согласно которого администратором сервера с адресом *является Варьян Михаил Эдуардович, сервер которому был предоставлен *г. (том № 4 л.д. 208);

- справкой о результатах оперативно-розыскной деятельности № * от * года, согласно которой в ходе оперативного сопровождения уголовного дела № * получены сведения в отношении лиц, причастных к хищению денежных средств в ОАО АКБ «АВАНГАРД» в период с * по * года, в том числе, установлено, что одним из организаторов хищения, отдававшим указания братьям Куркэ Владлену и Куркэ Виталию, является гражданин Молдовы *, * года рождения (том № 4 л.д. 253-259);

  • протоколом выемки от *года, согласно которого в ОАО АКБ «АВАНГАРД» изъяты: компакт диск «VerbatimCD-R» с номером вокруг посадочного кольца * рукописной надписью, выполненной красителем черного цвета: «*»; компакт диск «VerbatimCD-R» с номером вокруг посадочного кольца * рукописной надписью, выполненной красителем черного цвета: «*», содержащие видеозаписи с камер наружного наблюдения банкоматов, установленных по указанным адресам, признанные вещественными доказательствами по уголовному делу, а также документы по банкоматам (том № 5, л.д. 3-81, 105-106);

  • протоколом осмотра предметов от * года, согласно которого были осмотрены изъятые * в ОАО АКБ «АВАНГАРД»: - компакт диск «VerbatimCD-R» с номером вокруг посадочного кольца * рукописной надписью, выполненной красителем черного цвета: «*»; компакт диск «VerbatimCD-R» с номером вокруг посадочного кольца * рукописной надписью, выполненной красителем черного цвета: «*», содержащие видеозаписи с камер наружного наблюдения банкоматов, установленных по указанным адресам, признанные вещественными доказательствами по уголовному делу, а также осмотрены документы, имеющие значение иных документов (том 5 л.д. 82-104);

  • протоколом выемки от * года, согласно которого в ОАО АКБ «АВАНГАРД» изъяты: - НЖМД Seagate, S\N: *, из компьютера, расположенного на рабочем месте Куклинова А.В.; НЖМД HITACHI, S\N: *, из компьютера, расположенного на рабочем месте круглосуточного дежурного технической поддержки; НЖМД HITACHI, S\N: *, из компьютера, расположенного на рабочем месте Карлина Д.И.; НЖМД Western Digital, S\N: *, из компьютера, расположенного на рабочем месте Тамбовцева В.В.; НЖМД HP, S\N: *, из сервера Hull; НЖМД HP, S\N: * из сервера Hull; НЖМД HP, S\N: *, из сервера Hull; НЖМД HP, S\N: *, из сервера Hull; НЖМД HP, S\N: *, из сервера GHIA; НЖМД HP, S\N: *, из сервера GHIA; внешний съемный НЖМН, S\N: *[*], с информацией виртуального сервера Webcam; компакт-диск Verbatim с номером вокруг посадочного кольца * с файлом «*», записанным с почтового сервера Exchange; blu-ray диск Verbatim BD-R с номером вокруг посадочного кольца * с log-файлами сетевого журнала ОАО АКБ «АВАНГАРД» с * по *; blu-ray диск Verbatim BD-R с номером вокруг посадочного кольца * с log-файлами сетевого журнала ОАО АКБ «АВАНГАРД»с * по *; НЖМД Seagate S\N: *, из банкомата ОАО АКБ «АВАНГАРД», установленного по адресу: *; НЖМД Seagate S\N: *, из банкомата ОАО АКБ «АВАНГАРД» со стандартным программным обеспечением, устанавливаемым на банкоматы ОАО АКБ «АВАНГАРД», который не использовался в работе банка; компакт-диск Verbatim с номером вокруг посадочного кольца * с log-файлами с компьютера, расположенного на рабочем месте Тамбовцева В.В.; ноутбук ASUS F80L, S\N: *, принадлежащий Тамбовцеву В.В. и переданный последним сотрудникам ОАО АКБ «АВАНГАРД». Данные документы признаны и приобщены к уголовному делу в качестве вещественных доказательств (том № 5, л.д. 111-113, 125- 127);

  • протоколом осмотра предметов от * года, согласно которого осмотрены изъятые * в помещении ОАО АКБ «АВАНГАРД» по адресу: г. Москва, ул. Садовническая , д.12, стр.1 (том № 5, л.д. 114-124);

  • протоколом выемки от * года, согласно которого в ОАО АКБ «АВАНГАРД» изъяты чеки выгрузки кассет из банкоматов, купюрные описи загрузки банкоматов, чеки загрузки кассет в банкоматы, купюрные описи выгрузки банкоматов, чеки выгрузки из банкоматов, акты об обнаружении недостачи в кассе банкоматов, балансовые отчеты банкоматов, имеющие значение вещественных доказательств, на основании которых установлены факт и сумма хищений денежных средств из банкоматов ОАО АКБ «АВАНГАРД» (том № 5, л.д. 129-251);

Источник: https://studfile.net/preview/16426357/