Инженера посадили за блокировку 3000+ устройств в сети работодателя

Иллюстрация к посту «Инженера посадили за блокировку 3000+ устройств в сети работодателя»

Бывший инженер базовой инфраструктуры промышленной компании со штаб-квартирой в Нью-Джерси получил 32 месяца тюрьмы. Причиной стало то, что он заблокировал тысячи устройств в сети работодателя, устроив атаку в стиле вымогательского ПО.

57-летний Дэниел Райн из Канзас-Сити, штат Миссури, признал вину в неудавшемся вымогательском заговоре против нью-джерсийской компании, где он работал. Его арестовали в августе 2024 года, после первого появления в федеральном суде он был освобождён.

По данным судебных документов, с 8 по 25 ноября он без разрешения получил удалённый доступ к сети компании, используя учётную запись администратора. На контроллере домена он запланировал задачи: пароль администратора сменился на «TheFr0zenCrew!», 13 учётных записей администраторов домена были удалены, а пароли 301 пользовательской учётной записи домена — сброшены на «TheFr0zenCrew!».

Кроме того, Райн добавил запланированные задачи, которые меняли пароль двух локальных учётных записей администратора на «PsPasswd» — это заблокировало доступ к 254 серверам. Ещё две учётные записи администратора сменили пароль, что отрезало доступ к 3284 рабочим станциям. В течение нескольких дней в декабре 2023 года он также выключал случайные серверы и рабочие станции в сети компании.

25 ноября Райн отправил коллегам письмо с требованием выкупа под заголовком «Your Network Has Been Penetrated». В нём он заявил, что серверные резервные копии тоже удалены, поэтому восстановить данные невозможно. Он пригрозил ежедневно отключать 40 случайных серверов в течение следующих десяти дней, если компания не выплатит 20 биткоинов (примерно 750 000 долларов на тот момент).

«25 ноября 2023 года примерно в 16:00 по восточному времени сетевым администраторам, работающим в Victim-1, начали приходить уведомления о сбросе пароля для учётной записи администратора домена Victim-1, а также для сотен учётных записей пользователей Victim-1», — говорится в уголовной жалобе.

«Вскоре после этого сетевые администраторы Victim-1 обнаружили, что все остальные учётные записи администраторов домена Victim-1 были удалены, тем самым лишив доступа администратора домена к компьютерным сетям Victim-1».

Следователи выяснили: 22 ноября, планируя свой вымогательский заговор, Райн использовал свою учётную запись на скрытой виртуальной машине, чтобы поискать в интернете информацию о смене паролей пользователей домена, удалении учётных записей домена и очистке журналов Windows.

Неделей ранее он также искал на своём ноутбуке «command line to change local administrator password», «command line to remotely change local administrator password» и «how to remotely shutdown a computer usign cmd».

Ранее в этом году, в марте, 27-летний подрядчик-аналитик данных из Северной Каролины Кэмерон Карри тоже получил два года тюрьмы. Его признали виновным в вымогательстве у своего работодателя Brightly Software (SaaS-компания, ранее известная как SchoolDude) 2,5 млн долларов.