Ex ingegnere condannato a 32 mesi dopo aver bloccato 3.538 dispositivi aziendali prendendo il controllo degli account

Ex ingegnere condannato a 32 mesi per aver bloccato 3.538 dispositivi aziendali e chiesto 20 bitcoin: manipolò account admin e password.

Ex ingegnere condannato a 32 mesi dopo aver bloccato 3.538 dispositivi aziendali prendendo il controllo degli account
Ransomware

Immagine illustrativa generata con AI

Un ex ingegnere delle infrastrutture di base è stato condannato a 32 mesi di carcere dopo essersi dichiarato colpevole per il suo ruolo in un tentativo di estorsione ai danni dell’azienda industriale per cui lavorava.

Daniel Rhyne, 57 anni, di Kansas City, nel Missouri, ha effettuato accessi remoti non autorizzati alla rete dell’azienda, il cui nome non è stato reso noto, e ha sfruttato i privilegi di amministratore per impedire l’accesso a 254 server e 3.284 workstation. In totale, si tratta di 3.538 dispositivi, non di 3.538 dipendenti o altre persone coinvolte.

L’azienda è descritta come un’impresa industriale con sede centrale nel New Jersey. Un articolo pubblicato il 6 ottobre 2026 ha reso nota la condanna, senza specificare quando è stata pronunciata.

L’operazione è stata descritta come simile a un attacco ransomware, anche se, secondo quanto riferito, il meccanismo si basava sulla cancellazione di account, sulla modifica di password e sull’arresto dei sistemi, anziché sulla cifratura dei file.

Le modifiche agli account amministrativi hanno bloccato migliaia di dispositivi

Secondo i documenti del tribunale, Rhyne ha usato un account amministratore per accedere da remoto alla rete aziendale senza autorizzazione. Ha poi creato attività pianificate su un controller di dominio per apportare modifiche coordinate agli account privilegiati e a quelli standard.

Le attività hanno modificato la password di un account amministratore di dominio impostandola su TheFr0zenCrew! e cancellato altri 13 account amministratore di dominio. In questo modo, gli amministratori di rete dell’azienda hanno perso le credenziali e gli account ancora attivi necessari per gestire il dominio.

La stessa password, TheFr0zenCrew!, è stata assegnata a 301 account utente di dominio.

Rhyne ha inoltre modificato le password di due account amministratore locali, impostandole su PsPasswd. Secondo gli atti del tribunale, questa operazione ha impedito l’accesso a 254 server. Le modifiche apportate a due ulteriori account amministratore hanno bloccato l’accesso ad altre 3.284 workstation.

L’impatto descritto, quindi, non si è limitato a pochi dipendenti presi di mira. Manipolando un numero ridotto di account con privilegi elevati, è stato possibile interrompere l’operatività di migliaia di dispositivi.

Intorno alle 16:00 EST del 25 novembre 2023 o in una data prossima, gli amministratori di rete hanno iniziato a ricevere notifiche di reimpostazione delle password relative a un account amministratore di dominio e a centinaia di account utente, secondo quanto riportato nella denuncia penale. In seguito hanno scoperto che gli altri account amministratore di dominio erano stati cancellati e che non avevano più accesso amministrativo al dominio delle reti aziendali.

La richiesta di riscatto minacciava di continuare a bloccare i sistemi

Il 25 novembre Rhyne ha inviato ai colleghi un’email con oggetto “Your Network Has Been Penetrated”. Ha chiesto 20 bitcoin, che all’epoca valevano circa 750.000 dollari.

Nel messaggio minacciava di bloccare 40 server scelti a caso al giorno per dieci giorni se l’azienda non avesse pagato. Gli atti del tribunale riferiscono inoltre che, per alcuni giorni nel dicembre 2023, sono stati spenti server e workstation scelti a caso.

Nell’email si sosteneva che i backup fossero stati cancellati per impedire il ripristino. Si tratta però di un’affermazione contenuta nel messaggio di estorsione: le fonti citate non confermano in modo indipendente che i backup dell’azienda siano stati davvero eliminati.

La distinzione è importante per valutare la portata tecnica dell’incidente. Le modifiche agli account e la perdita di accesso sono documentate negli atti del tribunale, mentre l’affermazione sui backup proviene dalla persona che ha chiesto il riscatto.

Non sono stati identificati malware specifici, strumenti di cifratura o vulnerabilità software. Il caso non è associato neppure a un CVE o a un punteggio di gravità ufficiale. I danni operativi sono invece derivati dall’accesso amministrativo non autorizzato e dalla possibilità di distribuire modifiche agli account nell’ambiente di dominio.

I documenti riferiscono di ricerche preparatorie prima dell’attacco

Secondo l’articolo, gli investigatori hanno collegato l’attività a ricerche effettuate prima del tentativo di estorsione.

Il 22 novembre Rhyne avrebbe usato un account all’interno di una macchina virtuale nascosta per cercare istruzioni su come modificare le password degli utenti di dominio, cancellare gli account di dominio e svuotare i log di Windows. L’articolo non specifica l’anno in cui è stata effettuata la ricerca.

Riferisce inoltre che, una settimana prima, Rhyne aveva usato il suo laptop per cercare metodi per modificare le password degli amministratori locali e spegnere da remoto un computer tramite comandi da riga di comando. Anche per queste ricerche non viene indicato l’anno.

Gli atti del tribunale descrivono attività non autorizzate sulla rete tra l’8 e il 25 novembre, ma il passaggio pertinente non ne specifica l’anno. Non è quindi corretto attribuire automaticamente queste date al 2023 solo perché la denuncia penale colloca intorno al 25 novembre 2023 le notifiche di reimpostazione delle password.

Rhyne è stato arrestato nell’agosto 2024 e rilasciato dopo la prima comparizione davanti al tribunale federale. In seguito si è dichiarato colpevole per il suo ruolo nel tentativo di estorsione. L’articolo del 6 ottobre 2026 riferisce la condanna a 32 mesi di carcere, ma non indica la data in cui è stata pronunciata.

Un insider con privilegi elevati può aggirare diverse difese perimetrali

Il caso illustra una forma specifica di rischio interno: secondo le accuse, una persona che conosceva l’infrastruttura di base ha sfruttato funzioni amministrative legittime con intenti distruttivi.

Le azioni descritte non hanno richiesto lo sfruttamento di una vulnerabilità software sconosciuta. La gestione delle password, le attività pianificate, l’amministrazione del dominio e i comandi di arresto remoto possono avere tutti usi operativi legittimi. Il rischio cambia radicalmente quando l’accesso è privo di autorizzazione o un account privilegiato viene usato in modo improprio.

La gestione centralizzata ha amplificato le conseguenze. Le modifiche a pochi account amministratore hanno impedito l’accesso a 254 server e 3.284 workstation, mentre la cancellazione di 13 account amministratore di dominio ha ostacolato la risposta dei difensori.

Le informazioni disponibili non spiegano come l’azienda abbia ripristinato l’accesso, se abbia pagato o quali controlli tecnici fossero in funzione. Non riportano neppure avvisi di sicurezza o istruzioni per la mitigazione specifiche per l’incidente.

Per le organizzazioni che vogliono valutare l’esposizione a operazioni analoghe, le misure difensive più pertinenti sono limitare l’accesso amministrativo permanente, separare gli account di uso quotidiano da quelli privilegiati e monitorare con attenzione le modifiche agli account amministratore di dominio. Gli avvisi dovrebbero riguardare le reimpostazioni massive delle password, la cancellazione di account privilegiati, la creazione di attività pianificate anomale sui controller di dominio e le operazioni di arresto remoto.

Le operazioni amministrative dovrebbero inoltre generare registri che un singolo utente con privilegi elevati non possa modificare o cancellare facilmente. Le credenziali di ripristino e i backup devono essere protetti in modo indipendente dal dominio che dovrebbero aiutare a recuperare. Si tratta di misure difensive generali ricavate dal percorso dell’attacco descritto, non di mitigazioni comunicate in relazione al caso.

Il numero di dispositivi non corrisponde al numero di vittime

Le cifre riportate si riferiscono ai sistemi il cui accesso è stato interrotto: 254 server e 3.284 workstation. Non vanno interpretate come un conteggio di dipendenti, clienti o altre persone coinvolte.

Anche le 301 reimpostazioni di account utente di dominio costituiscono un conteggio degli account. I materiali riassunti nell’articolo non indicano quante persone corrispondessero a tali account.

Nessun produttore specifico di hardware o software è stato associato all’interruzione. L’ambiente comprendeva un controller di dominio, server, workstation, account amministratore e utente, log di Windows, un laptop e una macchina virtuale nascosta, ma l’articolo non identifica prodotti o versioni precise.

Un altro caso di estorsione ai danni di un datore di lavoro offre un termine di paragone

L’articolo cita anche un caso distinto che coinvolge Cameron Curry, un contractor di 27 anni della Carolina del Nord che lavorava come analista dei dati.

A marzo, nello stesso anno, Curry è stato condannato a due anni di carcere dopo essere stato riconosciuto colpevole di aver estorto il proprio datore di lavoro, Brightly Software. La società, che offre software come servizio, era precedentemente nota come SchoolDude; secondo quanto riferito, la richiesta ammontava a 2,5 milioni di dollari.

Il caso è distinto dal procedimento contro Rhyne. Rappresenta comunque un altro esempio di procedimenti penali che coinvolgono dipendenti o contractor accusati di aver sfruttato l’accesso aziendale per cercare di estorcere denaro al proprio datore di lavoro.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →