Insider-Angriff: Haft für Sperrung von über 3.000 Geräten

Insider-Angriff: Haft für Sperrung von über 3.000 Geräten

Ein ehemaliger Ingenieur für Kerninfrastruktur ist zu 32 Monaten Haft verurteilt worden. Er hatte Tausende Geräte im Netzwerk seines Arbeitgebers gesperrt und für die Wiederherstellung des Zugriffs ein Lösegeld in Bitcoin verlangt.

Daniel Rhyne, 57, aus Kansas City, Missouri, arbeitete für ein Industrieunternehmen mit Hauptsitz in New Jersey. Er bekannte sich schuldig, an dem gescheiterten Erpressungsversuch beteiligt gewesen zu sein. Festgenommen wurde er im August 2024, nach seinem ersten Auftritt vor einem Bundesgericht kam er wieder frei.

In den Gerichtsunterlagen wird das Unternehmen nur als "Victim-1" bezeichnet.

Geplante Aufgaben auf dem Domänencontroller

Laut den Gerichtsunterlagen griff Rhyne zwischen dem 8. und dem 25. November 2023 mit einem Administratorkonto aus der Ferne und ohne Berechtigung auf das Netzwerk des Unternehmens zu. Schadsoftware brauchte er dafür nicht. Er nutzte die Windows-Infrastruktur des Unternehmens selbst und richtete auf dem Domänencontroller geplante Aufgaben ein. In einem Windows-Netzwerk ist der Domänencontroller der Server, der Anmeldungen und Berechtigungen verwaltet.

Diese Aufgaben:

  • änderten das Passwort des Administratorkontos in "TheFr0zenCrew!"
  • löschten 13 Domänenadministratorkonten
  • änderten die Passwörter von 301 Domänenbenutzerkonten in "TheFr0zenCrew!"

Mit weiteren geplanten Aufgaben nahm er sich lokale Administratorkonten vor. Bei zweien wurde das Passwort in "PsPasswd" geändert, wodurch der Zugriff auf 254 Server wegfiel. Auch die Passwörter zweier weiterer Admin-Konten wurden geändert, womit weitere 3.284 Arbeitsplatzrechner gesperrt waren. Über mehrere Tage hinweg fuhren die Aufgaben außerdem wahllos Server und Arbeitsplatzrechner im Netzwerk herunter.

Die Lösegeldforderung

Am 25. November schickte Rhyne Kollegen eine E-Mail mit dem Betreff "Your Network Has Been Penetrated." Darin hieß es, die Server-Backups seien gelöscht worden, die Daten ließen sich also nicht wiederherstellen.

Er drohte, in den folgenden zehn Tagen jeden Tag 40 zufällig ausgewählte Server herunterzufahren, falls das Unternehmen nicht 20 Bitcoin zahle, damals rund 750.000 Dollar wert.

Die Strafanzeige beschreibt, wie sich der Angriff für die IT-Mitarbeiter des Unternehmens bemerkbar machte.

"Am oder um den 25. November 2023 gegen 16:00 Uhr EST begannen bei Victim-1 beschäftigte Netzwerkadministratoren, Benachrichtigungen über das Zurücksetzen von Passwörtern für ein Domänenadministratorkonto von Victim-1 sowie für Hunderte Benutzerkonten von Victim-1 zu erhalten", heißt es in der Anzeige.

"Kurz darauf stellten die Netzwerkadministratoren von Victim-1 fest, dass alle anderen Domänenadministratorkonten von Victim-1 gelöscht worden waren, wodurch der Domänenadministratorzugriff auf die Computernetzwerke von Victim-1 verwehrt wurde."

Verraten vom eigenen Suchverlauf

Eine zentrale Rolle in dem Fall spielte Rhynes eigener Suchverlauf. Am 22. November, während er den Angriff plante, suchte er über sein Konto auf einer versteckten virtuellen Maschine danach, wie man Passwörter von Domänenbenutzern ändert, Domänenkonten löscht und Windows-Protokolle bereinigt.

Eine Woche zuvor hatte er auf seinem Laptop nach "command line to change local administrator password", "command line to remotely change local administrator password" und "how to remotely shutdown a computer usign cmd" gesucht.

Die virtuelle Maschine deutet darauf hin, dass er sein Vorgehen verschleiern wollte. Die Suchanfragen auf seinem Laptop hinterließen jedoch eine klare Spur seiner Vorbereitungen, und die Ermittler machten sich das zunutze.

Nicht der einzige Erpressungsfall durch Insider in diesem Jahr

Es ist bereits das zweite Urteil wegen Erpressung durch einen Insider in diesem Jahr. Im März erhielt Cameron Curry, ein 27-jähriger externer Datenanalyst aus North Carolina, zwei Jahre Haft. Er wurde für schuldig befunden, versucht zu haben, 2,5 Millionen Dollar von seinem Arbeitgeber Brightly Software zu erpressen, einem Software-as-a-Service-Unternehmen, das früher SchoolDude hieß.

Unsere Einschätzung

Rhyne brauchte weder einen Exploit noch eine selbstgebaute Verschlüsselungssoftware. Er hatte legitime Administratorrechte und wusste gut, wie die Windows-Domäne des Unternehmens funktionierte. Geplante Aufgaben, Passwortänderungen und das Löschen von Konten gehören zur alltäglichen Admin-Arbeit. Gerade weil das so alltäglich ist, fällt ein solcher Angriff kaum auf, bis der Schaden angerichtet ist, und der Fall erinnert daran, dass die Konten mit den meisten Rechten in einem Netzwerk zugleich seine größte Schwachstelle sind.

Für Verteidiger sind die Lehren handfest. Änderungen an Domänenadministratorkonten, neue geplante Aufgaben auf Domänencontrollern und massenhaftes Zurücksetzen von Passwörtern sollten schnell Alarm auslösen und nicht erst im Nachhinein auffallen. Die Behauptung, die Backups seien gelöscht worden, zeigt zudem, warum Offline- oder unveränderliche Backups außerhalb der Reichweite jedes einzelnen Administrators liegen sollten.

Der Fall passt auch zu einer breiteren Sorge über Insider-Risiken. Jüngsten Berichten zufolge werben Kriminelle gezielt Insider in großen Unternehmen an, die Bedrohung beschränkt sich also nicht auf frustrierte Mitarbeiter, die allein handeln.

Die Strafverfolger bringen weiterhin Fälle von Cyberkriminalität vor Gericht, wie auch der Fall um die Geldautomaten-Schadsoftware Ploutus zeigt. Es lohnt sich zu beobachten, ob Strafen wie Rhynes 32 Monate andere Insider abschrecken oder ob Unternehmen stärker auf Funktionstrennung und eine engere Überwachung von Admin-Konten setzen.