Un ancien ingénieur chargé de l’infrastructure centrale a été condamné à 32 mois de prison après avoir plaidé coupable pour son rôle dans une tentative d’extorsion visant l’entreprise industrielle qui l’employait.
Daniel Rhyne, 57 ans, originaire de Kansas City, dans le Missouri, a accédé à distance et sans autorisation au réseau de l’entreprise, dont le nom n’a pas été divulgué. Il a utilisé ses privilèges d’administrateur pour empêcher l’accès à 254 serveurs et 3 284 postes de travail. Au total, cela représente 3 538 appareils, et non 3 538 employés ou autres personnes touchées.
L’entreprise est présentée comme une société industrielle dont le siège se trouve dans le New Jersey. Un article publié le 6 octobre 2026 a révélé la condamnation, sans préciser la date à laquelle elle a été prononcée.
L’opération a été décrite comme une attaque de type rançongiciel, même si, selon les éléments rapportés, elle reposait surtout sur la suppression de comptes, le changement de mots de passe et l’arrêt de systèmes, plutôt que sur le chiffrement de fichiers.
Des modifications administratives ont entraîné le verrouillage de milliers d’appareils
Selon les documents judiciaires, Rhyne a utilisé un compte administrateur pour accéder à distance au réseau de l’entreprise, sans autorisation. Il a ensuite créé des tâches planifiées sur un contrôleur de domaine afin d’appliquer des modifications coordonnées à des comptes privilégiés et ordinaires.
Ces tâches ont modifié le mot de passe d’un compte administrateur de domaine, qui est devenu TheFr0zenCrew!, et supprimé 13 autres comptes administrateur de domaine. Cette combinaison a privé les administrateurs réseau de l’entreprise des identifiants et des comptes encore actifs dont ils avaient besoin pour contrôler le domaine.
Le même mot de passe, TheFr0zenCrew!, a été attribué à 301 comptes utilisateur du domaine.
Rhyne a également modifié les mots de passe de deux comptes administrateur locaux, en les remplaçant par PsPasswd. Selon les documents judiciaires, cette mesure a bloqué l’accès à 254 serveurs. La modification de deux autres comptes administrateur a empêché l’accès à 3 284 postes de travail supplémentaires.
Les conséquences ne se sont donc pas limitées à quelques employés ciblés. La manipulation d’un petit nombre de comptes à privilèges élevés a provoqué des perturbations sur des milliers de terminaux.
Vers 16 h, heure de l’Est (EST), le 25 novembre 2023 ou aux alentours de cette date, les administrateurs réseau ont commencé à recevoir des notifications de réinitialisation de mot de passe concernant un compte administrateur de domaine et des centaines de comptes utilisateur, indique la plainte pénale. Ils ont ensuite découvert que les autres comptes administrateur de domaine avaient été supprimés, les privant ainsi de tout accès administrateur au domaine des réseaux de l’entreprise.
La demande d’extorsion menaçait de prolonger les arrêts
Le 25 novembre, Rhyne a envoyé à ses collègues un courriel dont l’objet était « Votre réseau a été infiltré ». Il exigeait 20 bitcoins, soit environ 750 000 dollars à l’époque.
Le message menaçait d’arrêter 40 serveurs choisis au hasard chaque jour pendant dix jours si l’entreprise refusait de payer. Les documents judiciaires indiquent également que des serveurs et des postes de travail ont été arrêtés de manière aléatoire pendant plusieurs jours en décembre 2023.
Le courriel affirmait que les sauvegardes avaient été supprimées pour empêcher toute récupération. Il s’agit toutefois d’une affirmation contenue dans le message d’extorsion : les articles cités ne permettent pas d’établir indépendamment que les sauvegardes de l’entreprise ont effectivement été effacées.
Cette distinction est importante pour évaluer l’étendue technique de l’incident. Les modifications de comptes et la perte d’accès sont étayées par des documents judiciaires, tandis que l’affirmation concernant les sauvegardes provient de la personne qui réclamait la rançon.
Aucun logiciel malveillant, outil de chiffrement ou vulnérabilité logicielle précis n’a été identifié. Aucun CVE ni score de gravité officiel n’est associé à l’affaire. Les dommages opérationnels résultent plutôt d’un accès administratif non autorisé et de la capacité à propager des modifications de comptes dans l’environnement de domaine.
Les documents font état de recherches préparatoires
Selon l’article, les enquêteurs ont établi un lien entre l’activité et des recherches effectuées avant la tentative d’extorsion.
Le 22 novembre, Rhyne aurait utilisé un compte dans une machine virtuelle cachée pour rechercher des instructions sur la modification des mots de passe des utilisateurs du domaine, la suppression de comptes de domaine et l’effacement des journaux Windows. L’article ne précise pas l’année de cette recherche.
Il indique également qu’une semaine plus tôt, Rhyne avait utilisé son ordinateur portable pour rechercher des méthodes permettant de modifier les mots de passe des administrateurs locaux et d’arrêter à distance un ordinateur à l’aide de commandes en ligne de commande. Là encore, aucune année n’est indiquée.
Les documents judiciaires font état d’activités non autorisées sur le réseau entre le 8 et le 25 novembre, mais le passage concerné ne précise pas l’année. Il ne faut pas leur attribuer automatiquement l’année 2023 au seul motif que la plainte pénale mentionne séparément des alertes de réinitialisation de mot de passe reçues le 25 novembre 2023 ou aux alentours de cette date.
Rhyne a été arrêté en août 2024, puis libéré après sa première comparution devant un tribunal fédéral. Il a ensuite plaidé coupable pour son rôle dans la tentative d’extorsion. L’article du 6 octobre 2026 mentionne la peine de 32 mois de prison, mais pas la date de sa condamnation.
Un initié disposant de privilèges peut contourner plusieurs défenses périmétriques
Cette affaire illustre une forme particulière de risque interne : une personne connaissant bien l’infrastructure centrale aurait utilisé des fonctions d’administration légitimes à des fins destructrices.
Les actes rapportés ne nécessitaient pas d’exploiter une vulnérabilité logicielle inconnue. La gestion des mots de passe, les tâches planifiées, l’administration du domaine et les commandes d’arrêt à distance peuvent toutes avoir des usages opérationnels légitimes. Le risque change radicalement lorsque l’accès n’est pas autorisé ou qu’un compte privilégié est détourné.
L’administration centralisée a amplifié les conséquences. La modification de quelques comptes administrateur seulement a empêché l’accès à 254 serveurs et 3 284 postes de travail, tandis que la suppression de 13 comptes administrateur de domaine a entravé la capacité des défenseurs à intervenir.
Les informations disponibles ne précisent pas comment l’entreprise a rétabli l’accès, si elle a versé de l’argent ni quels contrôles techniques étaient en place. Elles ne fournissent pas non plus d’avis de sécurité ni de recommandations de remédiation propres à l’incident.
Pour les organisations qui évaluent leur exposition à des attaques similaires, les mesures de défense les plus directement pertinentes consistent à limiter les privilèges administratifs permanents, à séparer les comptes courants des comptes privilégiés et à surveiller de près les modifications apportées aux comptes administrateur de domaine. Les alertes devraient notamment signaler les réinitialisations massives de mots de passe, la suppression de comptes privilégiés, la création de tâches planifiées inhabituelles sur les contrôleurs de domaine et les arrêts à distance.
Les actions d’administration devraient également être consignées dans des journaux qu’un seul utilisateur privilégié ne peut pas facilement modifier ou effacer. Les identifiants de récupération et les sauvegardes doivent être protégés indépendamment du domaine qu’ils sont censés permettre de rétablir en cas de compromission. Il s’agit de mesures générales de défense déduites du mode opératoire rapporté, et non de mesures d’atténuation publiées dans le cadre de cette affaire.
Le nombre d’appareils ne correspond pas au nombre de victimes
Les chiffres rapportés désignent les systèmes dont l’accès a été perturbé : 254 serveurs et 3 284 postes de travail. Ils ne doivent pas être interprétés comme un décompte des employés, des clients ou des autres personnes touchées.
De même, la réinitialisation de 301 comptes utilisateur du domaine correspond à un nombre de comptes. Les documents résumés dans l’article ne donnent pas le nombre de personnes correspondantes.
Aucun fournisseur de matériel ou de logiciel n’a été associé aux perturbations. L’environnement comprenait un contrôleur de domaine, des serveurs, des postes de travail, des comptes administrateur et utilisateur, des journaux Windows, un ordinateur portable et une machine virtuelle cachée, mais l’article ne précise ni les produits ni leurs versions.
Une autre affaire d’extorsion visant un employeur apporte un éclairage complémentaire
L’article évoque également une affaire distincte concernant Cameron Curry, un sous-traitant analyste de données de 27 ans originaire de Caroline du Nord.
Curry a été condamné à deux ans de prison en mars, présenté comme ayant eu lieu plus tôt dans l’année, après avoir été reconnu coupable d’avoir tenté d’extorquer son employeur, Brightly Software. Cette entreprise de logiciels en tant que service était auparavant connue sous le nom de SchoolDude. La somme réclamée s’élevait, selon les informations rapportées, à 2,5 millions de dollars.
Cette affaire est distincte des poursuites engagées contre Rhyne. Elle constitue néanmoins un autre exemple de procédures pénales visant des employés ou des sous-traitants accusés d’avoir exploité leur accès professionnel pour tenter d’extorquer de l’argent à leur employeur.




