Un exingeniero de infraestructura central ha sido condenado a 32 meses de prisión tras declararse culpable de participar en un intento de extorsión contra la empresa industrial para la que trabajaba.
Daniel Rhyne, de 57 años y residente en Kansas City, Misuri, accedió de forma remota y sin autorización a la red de la empresa, cuyo nombre no se ha hecho público, y utilizó privilegios de administrador para bloquear el acceso a 254 servidores y 3.284 estaciones de trabajo. En total, fueron 3.538 dispositivos, no 3.538 empleados ni otras personas afectadas.
La empresa se describe como una compañía industrial con sede en Nueva Jersey. Un informe publicado el 6 de octubre de 2026 dio a conocer la condena, pero no indicó cuándo se dictó.
El incidente se describió como una operación similar a un ataque de ransomware, aunque el mecanismo del que se informó se basó en eliminar cuentas, cambiar contraseñas y apagar sistemas, no en cifrar archivos.
Los cambios administrativos provocaron el bloqueo a gran escala
Según los documentos judiciales, Rhyne utilizó una cuenta de administrador para acceder a distancia y sin autorización a la red de la empresa. Después, creó tareas programadas en un controlador de dominio para aplicar cambios coordinados en cuentas privilegiadas y ordinarias.
Las tareas cambiaron la contraseña de una cuenta de administrador del dominio por TheFr0zenCrew! y eliminaron otras 13 cuentas de administrador del dominio. Con ello, los administradores de red de la empresa perdieron las credenciales y las cuentas que aún necesitaban para controlar el dominio.
También se asignó la contraseña TheFr0zenCrew! a 301 cuentas de usuario del dominio.
Rhyne cambió además las contraseñas de dos cuentas de administrador local por PsPasswd. Según los documentos judiciales, esa acción bloqueó el acceso a 254 servidores. Los cambios en otras dos cuentas de administrador impidieron el acceso a otras 3.284 estaciones de trabajo.
Por tanto, el impacto no se limitó a unos pocos empleados concretos. La manipulación de un pequeño número de cuentas con privilegios elevados provocó interrupciones en miles de dispositivos.
Alrededor de las 16:00, hora del este (EST), del 25 de noviembre de 2023 o en una fecha próxima, los administradores de red empezaron a recibir notificaciones de restablecimiento de contraseñas que afectaban a una cuenta de administrador del dominio y a cientos de cuentas de usuario, según la denuncia penal. Después descubrieron que se habían eliminado las demás cuentas de administrador del dominio, por lo que ya no podían acceder a las redes de la empresa con privilegios de administrador.
La extorsión amenazaba con mantener los sistemas apagados
El 25 de noviembre, Rhyne envió a sus compañeros un correo electrónico con el asunto «Su red ha sido vulnerada». Exigió 20 bitcoins, valorados entonces en unos 750.000 dólares.
El mensaje amenazaba con apagar 40 servidores elegidos al azar cada día durante diez días si la empresa no pagaba. Los documentos judiciales también describen el apagado aleatorio de servidores y estaciones de trabajo durante varios días de diciembre de 2023.
En el correo se afirmaba que se habían eliminado las copias de seguridad para impedir la recuperación. Esa afirmación solo aparece en el mensaje de extorsión: las fuentes citadas no confirman de forma independiente que las copias de seguridad de la empresa se borraran realmente.
Esta distinción es importante para valorar el alcance técnico del incidente. Los cambios en las cuentas y la pérdida de acceso están documentados en materiales judiciales, mientras que la afirmación sobre las copias de seguridad procedía de quien exigía el rescate.
No se identificó ningún malware concreto, herramienta de cifrado ni vulnerabilidad de software. Tampoco hay un CVE ni una puntuación formal de gravedad asociados al caso. El daño operativo se debió, en cambio, al acceso administrativo no autorizado y a la posibilidad de distribuir cambios en las cuentas por todo el entorno del dominio.
Los documentos describen búsquedas de instrucciones antes del incidente
Según el informe, los investigadores vincularon la actividad con búsquedas realizadas antes del intento de extorsión.
El 22 de noviembre, Rhyne supuestamente utilizó una cuenta dentro de una máquina virtual oculta para buscar instrucciones sobre cómo cambiar las contraseñas de usuarios del dominio, eliminar cuentas del dominio y borrar registros de Windows. El informe no indica el año de esa búsqueda.
También señala que, una semana antes, había usado su portátil para investigar cómo cambiar contraseñas de administrador local y apagar un equipo a distancia mediante instrucciones de línea de comandos. Tampoco se indica el año de esas búsquedas.
Los documentos judiciales describen actividad no autorizada en la red entre el 8 y el 25 de noviembre, pero el pasaje pertinente no especifica el año. No debe darse por sentado que esas fechas corresponden a 2023 solo porque la denuncia penal mencione por separado las alertas de restablecimiento de contraseñas recibidas el 25 de noviembre de 2023 o en una fecha próxima.
Rhyne fue detenido en agosto de 2024 y puesto en libertad tras su primera comparecencia ante un tribunal federal. Más tarde se declaró culpable de participar en el intento de extorsión. El informe del 6 de octubre de 2026 indica que fue condenado a 32 meses de prisión, pero no especifica la fecha de la sentencia.
Un empleado con privilegios puede sortear varias defensas perimetrales
El caso ilustra una forma concreta de riesgo interno: un empleado familiarizado con la infraestructura central habría utilizado funciones administrativas legítimas con fines destructivos.
Las acciones descritas no exigieron explotar una vulnerabilidad de software desconocida. Las funciones de gestión de contraseñas, las tareas programadas, la administración del dominio y los comandos de apagado remoto pueden tener usos operativos legítimos. El riesgo aumenta considerablemente cuando se utilizan sin autorización o se abusa de una cuenta privilegiada.
La administración centralizada amplificó las consecuencias. Los cambios en unas pocas cuentas de administrador bastaron para bloquear el acceso a 254 servidores y 3.284 estaciones de trabajo, mientras que la eliminación de 13 cuentas de administrador del dominio dificultó la respuesta de los equipos defensivos.
La información disponible no explica cómo recuperó la empresa el acceso, si pagó alguna cantidad ni qué controles técnicos tenía implantados. Tampoco incluye avisos de seguridad ni instrucciones de mitigación específicas para el incidente.
Para las organizaciones que quieran evaluar su exposición a actividades similares, las medidas defensivas más pertinentes son limitar el acceso administrativo permanente, separar las cuentas de uso habitual de las privilegiadas y vigilar de cerca los cambios en las cuentas de administrador del dominio. Las alertas deberían detectar restablecimientos masivos de contraseñas, eliminación de cuentas privilegiadas, creación de tareas programadas inusuales en controladores de dominio y actividad de apagado remoto.
Las acciones administrativas también deberían generar registros que un único usuario con privilegios no pueda alterar o borrar fácilmente. Las credenciales de recuperación y las copias de seguridad necesitan protecciones independientes del dominio al que deben ayudar a recuperar el acceso. Estas son medidas defensivas generales derivadas de la vía de ataque descrita, no mitigaciones publicadas en relación con el caso.
El número de dispositivos no equivale al de víctimas
Las cifras divulgadas se refieren a los sistemas cuyo acceso se vio interrumpido: 254 servidores y 3.284 estaciones de trabajo. No deben interpretarse como un recuento de empleados, clientes u otras personas afectadas.
Del mismo modo, el restablecimiento de 301 cuentas de usuario del dominio es un recuento de cuentas. Los materiales resumidos en el informe no indican cuántas personas correspondían a ellas.
No se atribuyó la interrupción a ningún proveedor de hardware o software. El entorno incluía un controlador de dominio, servidores, estaciones de trabajo, cuentas de administrador y de usuario, registros de Windows, un portátil y una máquina virtual oculta, pero las fuentes no identifican productos ni versiones concretos.
Otro caso de extorsión a un empleador ofrece contexto
El informe también menciona un caso distinto, relacionado con Cameron Curry, un contratista de análisis de datos de 27 años de Carolina del Norte.
Curry fue condenado a dos años de prisión en marzo, a principios de ese mismo año, tras ser declarado culpable de extorsionar a su empleador, Brightly Software. La empresa de software como servicio se conocía anteriormente como SchoolDude y, según la información publicada, la suma exigida ascendía a 2,5 millones de dólares.
Ese caso es independiente del proceso contra Rhyne. Sin embargo, ofrece otro ejemplo de procesos penales contra empleados o contratistas acusados de aprovechar su acceso a los sistemas de una organización para intentar sacarles dinero a sus empleadores.




