Daniel Rhyne, de 57 anos, foi condenado a 32 meses de prisão depois de se declarar culpado por seu papel em uma tentativa fracassada de extorsão contra uma empresa industrial sediada em Nova Jersey. Rhyne explorou seus antigos privilégios como engenheiro de infraestrutura essencial para acessar remotamente a rede da empresa e executar um ataque com características semelhantes às de ataques de ransomware.
Como a rede foi desativada?
Entre 8 e 25 de novembro, Rhyne acessou a rede sem autorização usando uma conta administrativa. Segundo documentos judiciais, ele criou tarefas agendadas que alteraram a senha da conta de administrador para TheFr0zenCrew! e excluiu 13 contas de administradores de domínio, além de alterar as senhas de 301 contas de usuários do domínio para a mesma palavra.
Outras tarefas foram adicionadas para alterar as senhas de duas contas administrativas locais para PsPasswd, bloqueando o acesso a 254 servidores. As senhas de outras duas contas administrativas também foram alteradas, isolando mais 3.284 estações de trabalho. Durante vários dias de dezembro de 2023, Rhyne desligou servidores e estações de trabalho aleatórios na rede da empresa.
Pedido de resgate e ameaça de interrupções recorrentes
Em 25 de novembro, ele enviou uma mensagem aos colegas com o assunto «Your Network Has Been Penetrated». Nela, afirmou que os backups dos servidores haviam sido excluídos para tornar impossível a recuperação dos dados e exigiu que a empresa pagasse 20 bitcoins, cerca de 750 mil dólares na época. Também ameaçou desligar 40 servidores aleatórios por dia durante dez dias caso o resgate não fosse pago.
A denúncia criminal informa que os administradores da rede começaram, por volta das quatro da tarde, no horário da Costa Leste, a receber notificações para redefinir as senhas de uma conta administrativa do domínio e de centenas de contas de usuários. Depois, descobriram que todas as outras contas de administradores de domínio haviam sido excluídas, privando-os de privilégios administrativos nas redes da empresa.
O que importa para as equipes de segurança?
O caso revela, na prática, a dimensão dos danos que uma conta interna com amplos privilégios pode causar mesmo sem a criptografia tradicional de arquivos. O ataque concentrou-se na alteração de senhas, exclusão de contas, desativação de dispositivos e ataque aos backups — medidas suficientes para paralisar um ambiente corporativo e impedir que as equipes de resposta recuperassem rapidamente o controle.
Os investigadores descobriram que, antes de executar o plano, Rhyne pesquisou maneiras de alterar senhas de usuários do domínio, excluir contas e apagar registros do Windows. Ele também pesquisou comandos para alterar senhas de administradores localmente e remotamente e desligar computadores usando a linha de comando. Os detalhes das defesas da empresa e dos mecanismos de detecção da atividade não são mencionados no material de origem; portanto, não é possível inferir a eficácia de seus controles nem o motivo pelo qual o acesso não autorizado continuou.
A sentença foi proferida após a prisão de Rhyne em agosto de 2024 e sua libertação depois da primeira apresentação perante o tribunal federal. A fonte também informou uma sentença separada, em março, para um analista de dados contratado da Carolina do Norte, condenado a dois anos de prisão após ser considerado culpado de extorquir seu empregador, Brightly Software, em 2,5 milhões de dólares.