Кибербезопасность

32 месяцев тюрьмы инженеру, заблокировавшему более 3 000 устройств в сети своей компании

Daniel Rhyne приговорили к 32 месяцам тюрьмы после того, как он признал вину во внутренней атаке, нарушившей работу тысяч устройств и учётных записей в сети его работодателя и сопровождавшейся требованием выкупа в размере 20 биткоинов.

2026-10-06
3 мин. чтения
17 просмотров
certi.news Editorial Team
32 месяцев тюрьмы инженеру, заблокировавшему более 3 000 устройств в сети своей компании

57-летний Daniel Rhyne был приговорён к 32 месяцам тюрьмы после того, как признал свою роль в неудачной попытке вымогательства, целью которой стала промышленная компания, расположенная в Нью-Джерси. Rhyne использовал свои прежние полномочия инженера по ключевой инфраструктуре, чтобы удалённо получить доступ к сети компании и провести атаку, по характеру близкую к атакам с требованием выкупа.

Как была нарушена работа сети?

В период с 8 по 25 ноября Rhyne без разрешения вошёл в сеть, используя административную учётную запись. Согласно судебным документам, он создал запланированные задания, изменившие пароль учётной записи администратора на TheFr0zenCrew!, удалившие 13 учётных записей администраторов домена, а также изменившие пароли 301 пользовательской учётной записи домена на то же значение.

Другие задания изменили пароли двух локальных административных учётных записей на PsPasswd, что привело к блокировке доступа к 254 серверам. Кроме того, были изменены пароли ещё двух административных учётных записей, в результате чего были изолированы ещё 3 284 рабочие станции. В течение нескольких дней в декабре 2023 года Rhyne произвольно отключал серверы и рабочие станции в сети компании.

Требование выкупа и угроза повторного отключения

25 ноября он отправил коллегам сообщение с темой «Your Network Has Been Penetrated». В нём говорилось, что резервные копии серверов были удалены, чтобы сделать восстановление данных невозможным, и компания должна была выплатить 20 биткоинов — около 750 000 долларов на тот момент. Он также пригрозил ежедневно отключать 40 случайных серверов в течение десяти дней, если выкуп не будет уплачен.

В уголовной жалобе говорится, что примерно в 16:00 по восточному времени администраторы сети начали получать уведомления о необходимости сбросить пароли административной учётной записи домена и сотен пользовательских учётных записей. Позже они обнаружили, что все остальные учётные записи администраторов домена были удалены, в результате чего лишились административных полномочий в сетях компании.

Что важно для команд безопасности?

Этот инцидент на практике демонстрирует масштаб ущерба, который может причинить внутренняя учётная запись с широкими полномочиями даже без традиционного шифрования файлов. Атака была сосредоточена на изменении паролей, удалении учётных записей, отключении устройств и атаке на резервные копии — этих действий достаточно, чтобы парализовать корпоративную среду и не позволить командам реагирования быстро восстановить контроль.

Следователи установили, что до реализации замысла Rhyne искал способы изменять пароли пользователей домена, удалять учётные записи и очищать журналы Windows, а также искал команды для локального и удалённого изменения паролей администраторов и отключения компьютеров с помощью командной строки. Подробности о защите компании и механизмах обнаружения активности в исходном материале не приводятся, поэтому нельзя сделать вывод о том, насколько эффективными были её средства контроля или почему несанкционированный доступ продолжался.

Наказание последовало после ареста Rhyne в августе 2024 года и его освобождения после первого выступления перед федеральным судом. Источник также сообщил об отдельном приговоре, вынесенном в марте аналитика данных по контракту из Северной Каролины: он получил два года тюрьмы после того, как был признан виновным в вымогательстве 2,5 миллиона долларов у своего работодателя Brightly Software.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости