57岁的Daniel Rhyne因承认参与一起针对总部位于新泽西州的一家工业公司的失败勒索企图,被判处32个月监禁。Rhyne利用自己此前作为核心基础设施工程师所拥有的权限,远程访问公司网络并发动攻击,其模式接近勒索软件攻击。
网络是如何被瘫痪的?
在11月8日至25日期间,Rhyne使用管理员账户未经授权进入网络。根据法院文件,他创建了计划任务,将域管理员账户的密码改为TheFr0zenCrew!,删除了13个域管理员账户,并将301个域用户账户的密码也改为同一密码。
他还添加了其他任务,将两个本地管理员账户的密码改为PsPasswd,导致254台服务器无法访问。此外,另外两个管理员账户的密码也被更改,进而隔离了3,284台其他工作站。在2023年12月的数天内,Rhyne随机关闭公司网络上的服务器和工作站。
索要赎金并威胁反复瘫痪网络
11月25日,他向同事发送了一封主题为“Your Network Has Been Penetrated”的邮件。他在邮件中称服务器备份已被删除,使数据恢复变得不可能,并要求公司支付20比特币,当时约合75万美元。他还威胁称,如果不支付赎金,将连续十天每天随机关闭40台服务器。
刑事起诉书指出,东部时间下午约4点,网络管理员开始收到通知,要求重置一个域管理员账户及数百个用户账户的密码。随后,他们发现其他所有域管理员账户都已被删除,因而失去了对公司网络的管理权限。
安全团队需要关注什么?
这一事件切实揭示了,即使没有对文件进行传统加密,一个拥有广泛权限的内部账户也可能造成多大损害。此次攻击集中于更改密码、删除账户、禁用设备以及攻击备份,这些操作足以使企业环境瘫痪,并阻止响应团队迅速恢复控制权。
调查人员发现,在实施计划前,Rhyne曾搜索更改域用户密码、删除账户以及清除Windows日志的方法;他还搜索了通过命令行在本地和远程更改管理员密码以及关闭计算机的命令。关于该公司的防御细节和发现相关活动的机制,来源材料并未提及,因此无法推断其控制措施的有效程度或未经授权访问持续存在的原因。
这项判决是在Rhyne于2024年8月被捕并在首次出庭联邦法院后获释之后作出的。消息来源还报道了另一项判决:一名来自北卡罗来纳州的合同数据分析师因被判定以250万美元勒索其雇主Brightly Software,于3月被判处两年监禁。