Ehemaliger Ingenieur muss nach Kontenübernahme, die 3.538 Firmengeräte sperrte, 32 Monate ins Gefängnis

Ex-Ingenieur Daniel Rhyne muss 32 Monate in Haft: Er sperrte 3538 Firmengeräte per Admin-Zugriff und forderte 20 Bitcoin Lösegeld.

Ehemaliger Ingenieur muss nach Kontenübernahme, die 3.538 Firmengeräte sperrte, 32 Monate ins Gefängnis
Ransomware

Illustration mit KI erzeugt

Ein ehemaliger Infrastrukturingenieur ist zu 32 Monaten Haft verurteilt worden. Er hatte sich schuldig bekannt, an einem Erpressungsversuch gegen das Industrieunternehmen beteiligt gewesen zu sein, bei dem er beschäftigt war.

Der 57-jährige Daniel Rhyne aus Kansas City im US-Bundesstaat Missouri griff ohne Genehmigung aus der Ferne auf das Netzwerk des nicht namentlich genannten Unternehmens zu. Mit Administratorrechten sperrte er den Zugriff auf 254 Server und 3.284 Arbeitsplätze. Zusammen sind das 3.538 Geräte – nicht 3.538 Beschäftigte oder andere betroffene Personen.

Bei dem Unternehmen soll es sich um ein Industrieunternehmen mit Hauptsitz in New Jersey handeln. Ein am 6. Oktober 2026 veröffentlichter Bericht machte die Haftstrafe bekannt, nannte aber nicht das Datum der Verurteilung.

Der Vorfall wurde als ransomwareähnlicher Angriff beschrieben. Im Mittelpunkt standen jedoch Kontolöschungen, Passwortänderungen und das Herunterfahren von Systemen – nicht die Verschlüsselung von Dateien.

Änderungen an Administratorkonten führten zur großflächigen Sperrung

Laut Gerichtsunterlagen nutzte Rhyne ein Administratorkonto, um sich ohne Genehmigung aus der Ferne Zugang zum Unternehmensnetzwerk zu verschaffen. Anschließend richtete er auf einem Domänencontroller geplante Aufgaben ein, mit denen privilegierte und gewöhnliche Konten koordiniert verändert wurden.

Die Aufgaben änderten das Passwort eines Domänenadministratorkontos in TheFr0zenCrew! und löschten 13 weitere Domänenadministratorkonten. Dadurch fehlten den Netzwerkadministratoren sowohl die Zugangsdaten als auch die verbliebenen Konten, die sie zur Kontrolle auf Domänenebene benötigten.

Dasselbe Passwort, TheFr0zenCrew!, wurde 301 Domänenbenutzerkonten zugewiesen.

Rhyne änderte außerdem die Passwörter für zwei lokale Administratorkonten in PsPasswd. Dadurch wurde laut den Gerichtsunterlagen der Zugriff auf 254 Server blockiert. Änderungen an zwei weiteren Administratorkonten verhinderten den Zugriff auf zusätzliche 3.284 Arbeitsplätze.

Die Auswirkungen beschränkten sich also nicht auf einige wenige gezielt betroffene Beschäftigte. Durch Manipulation einer kleinen Zahl hochprivilegierter Konten kam es zu Störungen auf Tausenden Endgeräten.

Gegen 16 Uhr EST am oder um den 25. November 2023 erhielten Netzwerkadministratoren laut Strafanzeige Benachrichtigungen über Passwortzurücksetzungen für ein Domänenadministratorkonto und Hunderte Benutzerkonten. Später stellten sie fest, dass die übrigen Domänenadministratorkonten gelöscht worden waren. Damit hatten sie keinen Zugriff mehr auf die Netzwerke des Unternehmens als Domänenadministratoren.

Die Erpressungsforderung drohte mit weiteren Ausfällen

Am 25. November schickte Rhyne seinen Kollegen eine E-Mail mit dem Betreff „Your Network Has Been Penetrated.“ Er forderte 20 Bitcoin, die damals rund 750.000 US-Dollar wert waren.

Für den Fall, dass das Unternehmen nicht zahlte, drohte die Nachricht damit, zehn Tage lang täglich 40 zufällig ausgewählte Server herunterzufahren. Gerichtsunterlagen zufolge wurden im Dezember 2023 über mehrere Tage hinweg außerdem zufällig ausgewählte Server und Arbeitsplätze heruntergefahren.

In der E-Mail wurde behauptet, die Backups seien gelöscht worden, um eine Wiederherstellung zu verhindern. Diese Aussage stammt aus der Erpressungsnachricht; aus den zitierten Berichten geht nicht unabhängig hervor, ob die Backups des Unternehmens tatsächlich gelöscht wurden.

Diese Unterscheidung ist wichtig, um das technische Ausmaß des Vorfalls einzuschätzen. Die dokumentierten Kontoänderungen und der Verlust des Zugriffs werden durch Gerichtsunterlagen belegt. Die Behauptung zu den Backups stammte dagegen von der Person, die das Lösegeld forderte.

Eine bestimmte Schadsoftware, ein Verschlüsselungstool oder eine Software-Schwachstelle wurde nicht identifiziert. Auch gibt es weder eine CVE noch eine formelle Schweregradbewertung für den Fall. Der betriebliche Schaden entstand vielmehr durch den unbefugten Zugriff mit Administratorrechten und die Möglichkeit, Kontoänderungen in der Domänenumgebung zu verteilen.

Ermittler fanden Hinweise auf vorbereitende Recherchen

Laut dem Bericht brachten Ermittler die Aktivitäten mit Suchanfragen in Verbindung, die dem Erpressungsversuch vorausgingen.

Am 22. November soll Rhyne über ein Konto in einer versteckten virtuellen Maschine nach Anleitungen gesucht haben, wie sich Passwörter von Domänenbenutzern ändern, Domänenkonten löschen und Windows-Protokolle leeren lassen. Der Bericht nennt für dieses Suchdatum kein Jahr.

Außerdem heißt es darin, Rhyne habe eine Woche zuvor auf seinem Laptop nach Möglichkeiten gesucht, Passwörter lokaler Administratoren zu ändern und einen Computer per Befehlszeile aus der Ferne herunterzufahren. Auch für diese Suchanfragen wird kein Jahr angegeben.

Gerichtsunterlagen beschreiben unbefugte Netzwerkaktivitäten zwischen dem 8. und dem 25. November, nennen in der betreffenden Passage jedoch kein Jahr. Diese Daten sollten nicht allein deshalb automatisch dem Jahr 2023 zugeordnet werden, weil die Strafanzeige Passwortzurücksetzungen am oder um den 25. November 2023 erwähnt.

Rhyne wurde im August 2024 festgenommen und nach seinem ersten Auftritt vor einem Bundesgericht wieder freigelassen. Später bekannte er sich schuldig, an dem Erpressungsversuch beteiligt gewesen zu sein. Der Bericht vom 6. Oktober 2026 nennt die Haftstrafe von 32 Monaten, aber nicht das Datum der Verurteilung.

Ein Insider mit weitreichenden Rechten kann mehrere Schutzmaßnahmen umgehen

Der Fall veranschaulicht eine besondere Form des Insider-Risikos: Eine mit der Kerninfrastruktur vertraute Person soll legitime Administrationsfunktionen für destruktive Zwecke eingesetzt haben.

Für die beschriebenen Aktivitäten war kein bislang unbekannter Software-Exploit erforderlich. Funktionen zur Passwortverwaltung, geplante Aufgaben, Domänenadministration und Befehle zum Herunterfahren aus der Ferne können alle einen legitimen betrieblichen Zweck haben. Das Risiko steigt jedoch erheblich, wenn der Zugriff unbefugt erfolgt oder ein privilegiertes Konto missbraucht wird.

Die zentrale Verwaltung verstärkte die Auswirkungen. Änderungen an nur wenigen Administratorkonten verhinderten den Zugriff auf 254 Server und 3.284 Arbeitsplätze. Zugleich erschwerte das Löschen von 13 Domänenadministratorkonten den Verteidigern die Reaktion auf den Vorfall.

Aus den verfügbaren Berichten geht nicht hervor, wie das Unternehmen den Zugriff wiederherstellte, ob es Geld zahlte oder welche technischen Schutzmaßnahmen eingerichtet waren. Ebenso fehlen Sicherheitshinweise und konkrete, auf den Vorfall zugeschnittene Anweisungen zur Schadensbegrenzung.

Für Unternehmen, die ihre Gefährdung durch vergleichbare Aktivitäten bewerten, sind vor allem folgende Schutzmaßnahmen relevant: dauerhaft verfügbare Administratorrechte einschränken, gewöhnliche und privilegierte Konten trennen und Änderungen an Domänenadministratorkonten genau überwachen. Warnmeldungen sollten massenhafte Passwortzurücksetzungen, das Löschen privilegierter Konten, ungewöhnliche geplante Aufgaben auf Domänencontrollern und Aktivitäten zum Herunterfahren aus der Ferne erfassen.

Administrative Aktionen sollten außerdem so protokolliert werden, dass ein einzelner Benutzer mit weitreichenden Rechten die Aufzeichnungen nicht ohne Weiteres ändern oder löschen kann. Zugangsdaten für die Wiederherstellung und Backups müssen unabhängig von der Domäne geschützt sein, auf deren Wiederherstellung sie im Ernstfall ausgelegt sind. Dabei handelt es sich um allgemeine Schutzmaßnahmen, die sich aus dem berichteten Angriffsweg ableiten lassen, nicht um konkrete Empfehlungen im Zusammenhang mit diesem Fall.

Die Zahl der Geräte entspricht nicht der Zahl der Betroffenen

Die genannten Zahlen beziehen sich auf Systeme, deren Zugriff gestört wurde: 254 Server und 3.284 Arbeitsplätze. Sie sollten nicht als Zahl betroffener Beschäftigter, Kunden oder anderer Personen verstanden werden.

Auch bei den 301 zurückgesetzten Domänenbenutzerkonten handelt es sich um eine Zahl von Konten. Die im Bericht zusammengefassten Unterlagen nennen keine entsprechende Zahl betroffener Personen.

Kein bestimmter Hardware- oder Softwareanbieter wurde mit den Störungen in Verbindung gebracht. Die Umgebung umfasste einen Domänencontroller, Server, Arbeitsplätze, Administrator- und Benutzerkonten, Windows-Protokolle, einen Laptop und eine versteckte virtuelle Maschine. Die Berichte nennen jedoch keine konkreten Produkte oder Versionen.

Ein separater Fall der Erpressung eines Arbeitgebers liefert Kontext

Der Bericht verweist außerdem auf einen separaten Fall, in den Cameron Curry verwickelt war, ein 27-jähriger Datenanalyst aus North Carolina, der als Auftragnehmer arbeitete.

Curry wurde im März – laut Bericht im März desselben Jahres – zu zwei Jahren Haft verurteilt, nachdem er der Erpressung seines Arbeitgebers Brightly Software für schuldig befunden worden war. Das SaaS-Unternehmen war zuvor unter dem Namen SchoolDude bekannt. Die geforderte Summe betrug laut Bericht 2,5 Millionen US-Dollar.

Dieser Fall ist von Rhynes Strafverfahren getrennt. Er ist jedoch ein weiteres Beispiel für Strafverfahren, in denen Beschäftigte oder Auftragnehmer beschuldigt werden, ihren organisatorischen Zugriff für Erpressungsversuche gegen ihre Arbeitgeber genutzt zu haben.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →