Cyber Security News
BusinessMalware & Threats

Εκβιασμός από εσωτερικό χρήστη: φυλάκιση 32 μηνών για μηχανικό που «κλείδωσε» την εταιρεία του

Εκβιασμός από εσωτερικό χρήστη: φυλάκιση 32 μηνών για μηχανικό που «κλείδωσε» την εταιρεία του

Ένας εκβιασμός από εσωτερικό χρήστη οδήγησε στη φυλάκιση του 59χρονου Daniel Rhyne από το Κάνσας Σίτι του Μιζούρι. Το αμερικανικό υπουργείο Δικαιοσύνης (DOJ) ανακοίνωσε ότι καταδικάστηκε σε 32 μήνες φυλάκισης για επίθεση τύπου ransom εναντίον της ίδιας της εταιρείας στην οποία εργαζόταν ως μηχανικός βασικής υποδομής.

Εκβιασμός από εσωτερικό χρήστη: τι έκανε ο μηχανικός μέσα στο δίκτυο

Ο Rhyne ήταν core infrastructure engineer σε βιομηχανική εταιρεία με έδρα την κομητεία Somerset του New Jersey. Η εταιρεία παρέχει υπηρεσίες σε πολλούς κλάδους, από τη βιοφαρμακευτική και τη χημική βιομηχανία έως την ενέργεια και τα τρόφιμα.

Τον Νοέμβριο του 2023 ο μηχανικός δημιούργησε προγραμματισμένες εργασίες (scheduled tasks) στον domain controller της εταιρείας, τον διακομιστή που διαχειρίζεται τους λογαριασμούς και τα δικαιώματα πρόσβασης. Οι εργασίες είχαν σχεδιαστεί να προκαλέσουν εκτεταμένη αποκοπή:

  • διαγραφή 13 λογαριασμών domain administrator·
  • αλλαγή κωδικών σε 301 λογαριασμούς χρηστών του domain·
  • αλλαγή κωδικών σε δύο τοπικούς λογαριασμούς διαχειριστή που επηρέαζαν 254 servers·
  • αλλαγή κωδικών σε δύο τοπικούς λογαριασμούς διαχειριστή που επηρέαζαν 3.284 workstations.

Όπου άλλαξε κωδικούς, ο νέος κωδικός ήταν συνήθως «TheFr0zenCrew!». Αποτέλεσμα ήταν η εταιρεία να χάσει την πρόσβαση στα συστήματα και τα δεδομένα της.

Το μήνυμα εκβιασμού και το αίτημα για 20 bitcoin

Οι εργασίες ολοκληρώθηκαν αργά το απόγευμα της 25ης Νοεμβρίου. Μέσα σε μία ώρα, ορισμένοι υπάλληλοι έλαβαν email από εξωτερική διεύθυνση με θέμα «Your Network Has Been Penetrated». Το μήνυμα προειδοποιούσε ότι οι διαχειριστές είχαν κλειδωθεί ή διαγραφεί και ότι όλα τα αντίγραφα ασφαλείας είχαν σβηστεί. Απειλούσε επίσης ότι, αν δεν καταβληθούν λύτρα, 40 τυχαίοι servers θα τερματίζονταν καθημερινά για δέκα ημέρες.

Το αίτημα ήταν 20 bitcoin, αξίας τότε περίπου 750.000 δολαρίων. Σύμφωνα με την πηγή, δεν υπάρχουν ενδείξεις ότι η εταιρεία πλήρωσε.

Πώς εντοπίστηκε ο δράστης

Η εταιρεία ξεκίνησε αμέσως εσωτερική ψηφιακή εγκληματολογική ανάλυση για τυχόν ανωμαλίες στο δίκτυο και συσχέτισε τα εσωτερικά logs με τα αρχεία φυσικής πρόσβασης. Κάλεσε επίσης το FBI, το οποίο ανήγαγε τη μη εξουσιοδοτημένη δραστηριότητα στην οικιακή IP διεύθυνση του Rhyne στην κομητεία Warren του New Jersey.

Από τη δικογραφία στη σύλληψη

Η κοινή έρευνα συγκέντρωσε αρκετά στοιχεία ώστε ο ειδικός πράκτορας Timothy Lee να καταθέσει μήνυση στις 8 Αυγούστου 2024. Ο Rhyne συνελήφθη στις 27 Αυγούστου 2024 στο Κάνσας Σίτι, όπου είχε στο μεταξύ μετακομίσει. Ομολόγησε την ενοχή του την 1η Απριλίου 2026 σε ομοσπονδιακό δικαστήριο του Trenton ενώπιον του δικαστή Michael A. Shipp για εκβιασμό μέσω απειλής πρόκλησης ζημιάς σε προστατευμένο υπολογιστή και για εκ προθέσεως πρόκληση ζημιάς. Η ποινή των 32 μηνών επιβλήθηκε στις 28 Σεπτεμβρίου 2026.

Τι διδάσκει το περιστατικό

Η υπόθεση δείχνει ότι ο insider threat μπορεί να είναι εξίσου καταστροφικός με μια εξωτερική επίθεση ransomware, και μάλιστα πιο αθόρυβος, αφού ο δράστης γνωρίζει τα συστήματα και διαθέτει νόμιμη πρόσβαση. Ένας μόνο άνθρωπος με προνομιακά δικαιώματα στον domain controller μπορούσε να επηρεάσει χιλιάδες συστήματα.

Παράλληλα, η περίπτωση δείχνει τι δουλεύει στην άμυνα: η άμεση εσωτερική έρευνα, η διατήρηση και συσχέτιση logs και η συνεργασία με τις αρχές οδήγησαν στον εντοπισμό, χωρίς την καταβολή λύτρων.

Τι πρέπει να κάνετε

  • Περιορίστε τα προνομιακά δικαιώματα με την αρχή της ελάχιστης πρόσβασης και τον διαχωρισμό καθηκόντων, ώστε κανένα άτομο να μη μπορεί μόνο του να αλλάξει μαζικά λογαριασμούς.
  • Παρακολουθείτε τη δημιουργία και την τροποποίηση scheduled tasks και τις αλλαγές σε domain administrator λογαριασμούς, με ειδοποιήσεις σε πραγματικό χρόνο.
  • Διατηρείτε αντίγραφα ασφαλείας απομονωμένα (offline ή immutable), που δεν μπορούν να διαγραφούν από διαχειριστές του domain.
  • Συλλέγετε και αποθηκεύετε logs κεντρικά και συσχετίστε τα με αρχεία φυσικής πρόσβασης για γρήγορη διερεύνηση.
  • Ανακαλείτε άμεσα τα δικαιώματα όσων αποχωρούν ή αλλάζουν ρόλο και εφαρμόστε MFA σε όλους τους προνομιακούς λογαριασμούς.
  • Έχετε έτοιμο σχέδιο αντιμετώπισης περιστατικών που περιλαμβάνει επικοινωνία με τις αρμόδιες αρχές.

Πηγή: SecurityWeek

Σχετικές αναρτήσεις

Cybersecurity Spot

Cybersecurity

Διαρροή δεδομένων Δανίας: 8,8 εκατ. πολίτες θύματα στο μητρώο CPR

Cybersecurity

Kimwolf Botnet: Πάνω από 2 Εκατ. Android Συσκευές Μολυσμένες – Σοβαρή Απειλή Κυβερνοασφάλειας

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies