사이버 보안

회사의 네트워크에서 3,000대가 넘는 장치를 잠근 엔지니어, 징역 32개월

Daniel Rhyne은 직장 기관의 네트워크에서 수천 대의 장치와 계정을 마비시킨 내부 공격에 가담했다고 유죄를 인정한 뒤 징역 32개월을 선고받았으며, 20비트코인의 몸값을 요구했다.

2026-10-06
2 분 읽기
17 조회수
certi.news Editorial Team
회사의 네트워크에서 3,000대가 넘는 장치를 잠근 엔지니어, 징역 32개월

57세의 Daniel Rhyne은 뉴저지에 본사를 둔 산업 기업을 겨냥한 실패한 협박 시도에 가담한 사실을 인정한 뒤 징역 32개월을 선고받았다. Rhyne은 핵심 인프라 엔지니어로서 이전에 보유했던 권한을 악용해 원격으로 회사 네트워크에 접근했으며, 랜섬웨어 공격과 유사한 형태의 공격을 실행했다.

네트워크는 어떻게 마비됐나?

Rhyne은 11월 8일부터 25일 사이 관리자 계정을 사용해 승인 없이 네트워크에 침입했다. 법원 문서에 따르면 그는 예약 작업을 생성해 관리자 계정의 비밀번호를 TheFr0zenCrew!로 변경하고, 도메인 관리자 계정 13개를 삭제했으며, 도메인의 사용자 계정 301개 비밀번호도 같은 문자열로 변경했다.

또 다른 작업을 추가해 두 개의 로컬 관리자 계정 비밀번호를 PsPasswd로 변경했고, 그 결과 254대의 서버에 대한 접근이 차단됐다. 추가로 두 개의 관리자 계정 비밀번호도 변경해 3,284대의 워크스테이션이 격리됐다. 2023년 12월 며칠 동안 Rhyne은 회사 네트워크의 서버와 워크스테이션을 무작위로 중단시켰다.

몸값 요구와 반복적인 마비 위협

11월 25일 그는 동료들에게 «Your Network Has Been Penetrated»라는 제목의 메시지를 보냈다. 그는 데이터 복구를 불가능하게 만들기 위해 서버 백업을 삭제했다고 밝히고, 회사에 20비트코인을 지불하라고 요구했다. 당시 금액은 약 75만 달러였다. 또한 몸값을 지불하지 않으면 10일 동안 매일 무작위 서버 40대를 중단시키겠다고 위협했다.

형사 고소장에 따르면 동부 표준시로 오후 4시경 네트워크 관리자들은 도메인의 관리자 계정과 수백 개의 사용자 계정 비밀번호를 재설정하라는 알림을 받기 시작했다. 이후 이들은 다른 모든 도메인 관리자 계정이 삭제된 사실을 발견했고, 그로 인해 회사 네트워크에 대한 관리 권한을 잃었다.

보안팀에 중요한 점은 무엇인가?

이 사건은 전통적인 파일 암호화 없이도 광범위한 권한을 가진 내부 계정이 실질적으로 얼마나 큰 피해를 줄 수 있는지를 보여준다. 공격은 비밀번호 변경, 계정 삭제, 장치 비활성화, 백업 표적화에 집중했으며, 이러한 조치만으로도 기업 환경을 마비시키고 대응팀이 신속하게 통제권을 회복하지 못하도록 하기에 충분했다.

수사관들은 Rhyne이 계획을 실행하기 전에 도메인 사용자의 비밀번호를 변경하고 계정을 삭제하며 Windows 로그를 지우는 방법을 검색했다는 사실을 확인했다. 또한 명령줄을 사용해 로컬 및 원격 관리자 비밀번호를 변경하고 컴퓨터를 중단시키는 명령도 검색했다. 회사의 방어 세부 사항과 활동 탐지 메커니즘은 원문 자료에 언급되지 않았으므로, 보안 통제의 효과나 무단 접근이 지속된 이유를 추론할 수 없다.

이번 형은 Rhyne이 2024년 8월 체포된 뒤 연방 법원에 처음 출석하고 석방된 후 내려졌다. 또한 출처는 2.5백만 달러를 요구하며 자신의 고용주인 Brightly Software를 협박한 혐의로 유죄 판결을 받은 노스캐롤라이나 출신 계약 데이터 분석가가 3월에 징역 2년을 선고받은 별도의 판결도 보도했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기