Ataque interno: cárcel por bloquear más de 3.000 equipos
Un antiguo ingeniero de infraestructura crítica ha sido condenado a 32 meses de prisión por bloquear miles de equipos de la red de su empresa y exigir un rescate en bitcoins para devolver el acceso.
Daniel Rhyne, de 57 años y vecino de Kansas City (Missouri), trabajaba para una empresa industrial con sede en Nueva Jersey. Se declaró culpable de su papel en el fallido intento de extorsión. Fue detenido en agosto de 2024 y quedó en libertad tras su primera comparecencia ante un tribunal federal.
En la documentación judicial, la empresa aparece solo como "Victim-1".
Tareas programadas en el controlador de dominio
Según los documentos judiciales, Rhyne utilizó una cuenta de administrador para acceder a la red de la empresa de forma remota y sin autorización entre el 8 y el 25 de noviembre de 2023. No recurrió a ningún malware. Se valió de la propia infraestructura Windows de la empresa y configuró tareas programadas en el controlador de dominio. En una red Windows, el controlador de dominio es el servidor que gestiona los inicios de sesión y los permisos.
Esas tareas:
- cambiaron la contraseña de la cuenta de administrador a "TheFr0zenCrew!"
- eliminaron 13 cuentas de administrador del dominio
- cambiaron las contraseñas de 301 cuentas de usuario del dominio a "TheFr0zenCrew!"
Después añadió más tareas programadas para atacar las cuentas de administrador local. A dos de ellas se les cambió la contraseña a "PsPasswd", lo que dejó sin acceso a 254 servidores. También se cambiaron las contraseñas de otras dos cuentas de administrador, con lo que quedaron bloqueadas otras 3.284 estaciones de trabajo. Durante varios días, las tareas fueron además apagando servidores y estaciones de trabajo al azar en toda la red.
La nota de rescate
El 25 de noviembre, Rhyne envió a sus compañeros un correo titulado "Your Network Has Been Penetrated" ("Su red ha sido vulnerada"). En el mensaje aseguraba que las copias de seguridad de los servidores se habían borrado, de modo que los datos no podían recuperarse.
Amenazó con apagar 40 servidores al azar cada día durante los diez días siguientes si la empresa no pagaba 20 bitcoins, unos 750.000 dólares al cambio de entonces.
La denuncia penal describe cómo vio el ataque el personal de informática de la empresa.
"El 25 de noviembre de 2023 o en torno a esa fecha, aproximadamente a las 16:00 (hora del Este), los administradores de red empleados en Victim-1 empezaron a recibir notificaciones de restablecimiento de contraseña de una cuenta de administrador del dominio de Victim-1, así como de cientos de cuentas de usuario de Victim-1", recoge la denuncia.
"Poco después, los administradores de red de Victim-1 descubrieron que todas las demás cuentas de administrador del dominio de Victim-1 habían sido eliminadas, lo que impedía el acceso como administrador del dominio a las redes informáticas de Victim-1".
Un historial de búsquedas que lo delató
El propio historial de búsquedas de Rhyne fue clave en el caso. El 22 de noviembre, mientras preparaba el ataque, usó su cuenta en una máquina virtual oculta para buscar cómo cambiar contraseñas de usuarios del dominio, eliminar cuentas del dominio y borrar los registros de Windows.
Una semana antes había buscado en su portátil "command line to change local administrator password", "command line to remotely change local administrator password" y "how to remotely shutdown a computer usign cmd".
La máquina virtual apunta a que intentó ocultar lo que hacía. Las búsquedas en su portátil, en cambio, dejaron un rastro claro de los preparativos, y los investigadores lo aprovecharon.
No es el único caso de extorsión interna este año
Es la segunda condena por extorsión desde dentro de una empresa en lo que va de año. En marzo, Cameron Curry, un analista de datos externo de 27 años de Carolina del Norte, fue condenado a dos años de prisión. Fue declarado culpable de intentar extorsionar 2,5 millones de dólares a su empresa, Brightly Software, una compañía de software como servicio (SaaS) antes conocida como SchoolDude.
Nuestro análisis
Rhyne no necesitó ningún exploit ni un cifrador hecho a medida. Tenía acceso administrativo legítimo y conocía bien el funcionamiento del dominio Windows de la empresa. Las tareas programadas, los cambios de contraseña y la eliminación de cuentas son trabajo rutinario de administración. Precisamente por eso, este tipo de ataque es difícil de detectar hasta que el daño ya está hecho, y el caso recuerda que las cuentas con más privilegios de una red son también su punto más débil.
Para los equipos de defensa, las lecciones son prácticas. Los cambios en cuentas de administrador del dominio, las nuevas tareas programadas en los controladores de dominio y los restablecimientos masivos de contraseñas deberían disparar alertas de inmediato, no a toro pasado. La afirmación de que se habían borrado las copias de seguridad demuestra también por qué las copias desconectadas o inmutables deben quedar fuera del alcance de cualquier administrador individual.
El caso encaja además en una preocupación más amplia por el riesgo interno. Informes recientes indican que los delincuentes están captando activamente a empleados de grandes empresas, así que la amenaza no se limita a trabajadores descontentos que actúan por su cuenta.
La fiscalía sigue llevando casos de ciberdelincuencia ante los tribunales, como demuestra también el caso del malware para cajeros Ploutus. Habrá que ver si condenas como los 32 meses de Rhyne disuaden a otros empleados, o si las empresas apuestan más por la separación de funciones y una vigilancia más estrecha de las cuentas de administrador.
