57歳のDaniel Rhyneは、ニュージャージー州に本拠を置く産業企業を標的とした、失敗に終わった恐喝未遂への関与を認め、禁錮32か月を言い渡された。Rhyneは、以前に中核インフラのエンジニアとして持っていた権限を悪用して会社のネットワークにリモートアクセスし、ランサムウェア攻撃に近い形態の攻撃を実行した。
ネットワークはどのように停止させられたのか?
11月8日から25日にかけて、Rhyneは管理者アカウントを使い、許可なくネットワークに侵入した。裁判所文書によると、Rhyneは、管理者アカウントのパスワードをTheFr0zenCrew!に変更するスケジュールタスクを作成し、ドメイン管理者アカウント13件を削除するとともに、ドメイン内のユーザーアカウント301件のパスワードも同じ文字列に変更した。
さらに、2つのローカル管理者アカウントのパスワードをPsPasswdに変更するタスクも追加され、254台のサーバーへのアクセスが遮断された。また、別の2つの管理者アカウントのパスワードも変更され、その結果、さらに3,284台のワークステーションが隔離された。2023年12月の数日間、Rhyneは会社のネットワーク上にあるサーバーとワークステーションを無作為に停止させた。
身代金要求と繰り返しの停止予告
11月25日、Rhyneは「Your Network Has Been Penetrated」という件名のメッセージを同僚に送信した。その中で、データの復旧を不可能にするためサーバーのバックアップを削除したと述べ、会社に20ビットコイン、当時の約75万ドルの支払いを要求した。また、身代金が支払われなければ、10日間にわたり毎日40台のサーバーを無作為に停止すると脅迫した。
刑事訴状によると、ネットワーク管理者らは東部時間の午後4時ごろ、ドメイン内の管理者アカウントと数百のユーザーアカウントのパスワードをリセットするよう求める通知を受け始めた。その後、他のすべてのドメイン管理者アカウントが削除され、会社のネットワークに対する管理権限を失っていることを発見した。
セキュリティチームにとって重要な点は何か?
この事件は、従来型のファイル暗号化がなくても、広範な権限を持つ内部アカウントが引き起こし得る被害の大きさを実際に示している。攻撃は、パスワードの変更、アカウントの削除、端末の停止、バックアップの標的化に重点を置いており、企業環境を機能不全に陥れ、対応チームが迅速に管理を取り戻すことを妨げるには十分な措置だった。
捜査官は、Rhyneが計画を実行する前に、ドメインユーザーのパスワードを変更する方法、アカウントを削除する方法、Windowsのログを消去する方法を調べていたことを突き止めた。また、ローカルおよびリモートで管理者のパスワードを変更するコマンドや、コマンドラインを使用してコンピューターを停止する方法についても検索していた。会社の防御や活動の検知メカニズムに関する詳細は原資料に記載されていないため、その対策がどの程度有効だったか、または不正アクセスが継続した理由を推測することはできない。
この判決は、Rhyneが2024年8月に逮捕され、連邦裁判所への初出廷後に釈放されたことを受けたものだ。情報源はまた、ノースカロライナ州出身の契約データアナリストが勤務先のBrightly Softwareから250万ドルを恐喝したとして有罪判決を受け、3月に懲役2年を言い渡された別件の判決も伝えている。