Insideraanval: celstraf voor blokkeren 3.000+ apparaten
Een voormalige engineer voor kerninfrastructuur is veroordeeld tot 32 maanden cel. Hij blokkeerde duizenden apparaten op het netwerk van zijn werkgever en eiste losgeld in bitcoin om de toegang te herstellen.
Daniel Rhyne (57) uit Kansas City, Missouri, werkte voor een industrieel bedrijf met het hoofdkantoor in New Jersey. Hij bekende schuld aan zijn rol in de mislukte afpersingspoging. Hij werd in augustus 2024 gearresteerd en na zijn eerste verschijning voor de federale rechter weer vrijgelaten.
In de rechtbankstukken wordt het bedrijf alleen aangeduid als "Victim-1."
Geplande taken op de domeincontroller
Volgens de rechtbankstukken gebruikte Rhyne tussen 8 en 25 november 2023 een beheerdersaccount om op afstand en zonder toestemming in te loggen op het netwerk van het bedrijf. Malware had hij niet nodig. Hij maakte gebruik van de eigen Windows-infrastructuur van het bedrijf en zette geplande taken op de domeincontroller. In een Windows-netwerk is de domeincontroller de server die aanmeldingen en rechten regelt.
Die taken:
- wijzigden het wachtwoord van het beheerdersaccount in "TheFr0zenCrew!"
- verwijderden 13 domeinbeheerdersaccounts
- wijzigden de wachtwoorden van 301 domeingebruikersaccounts in "TheFr0zenCrew!"
Daarnaast zette hij nog meer geplande taken op om lokale beheerdersaccounts aan te pakken. Bij twee daarvan werd het wachtwoord gewijzigd in "PsPasswd," waardoor de toegang tot 254 servers wegviel. Ook de wachtwoorden van twee andere beheerdersaccounts werden gewijzigd, waardoor nog eens 3.284 werkstations onbereikbaar werden. Gedurende een aantal dagen schakelden de taken bovendien willekeurige servers en werkstations op het netwerk uit.
Het losgeldbericht
Op 25 november mailde Rhyne collega's een bericht met de titel "Your Network Has Been Penetrated." Volgens de e-mail waren de serverback-ups verwijderd, zodat de gegevens niet meer te herstellen waren.
Hij dreigde de komende tien dagen elke dag 40 willekeurige servers uit te schakelen, tenzij het bedrijf 20 bitcoin betaalde, destijds goed voor zo'n 750.000 dollar.
De strafklacht beschrijft hoe de aanval zich voor de IT-medewerkers van het bedrijf aandiende.
"Op of omstreeks 25 november 2023, rond 16.00 uur EST, begonnen netwerkbeheerders in dienst van Victim-1 meldingen te ontvangen over wachtwoordresets voor een domeinbeheerdersaccount van Victim-1, en voor honderden gebruikersaccounts van Victim-1," staat in de klacht.
"Kort daarna ontdekten de netwerkbeheerders van Victim-1 dat alle andere domeinbeheerdersaccounts van Victim-1 waren verwijderd, waardoor domeinbeheerderstoegang tot de computernetwerken van Victim-1 onmogelijk werd."
Zoekgeschiedenis verraadde hem
Rhynes eigen zoekgeschiedenis speelde een centrale rol in de zaak. Op 22 november, terwijl hij de aanval voorbereidde, zocht hij via zijn account op een verborgen virtuele machine op hoe je wachtwoorden van domeingebruikers wijzigt, domeinaccounts verwijdert en Windows-logs wist.
Een week eerder had hij op zijn laptop gezocht naar "command line to change local administrator password," "command line to remotely change local administrator password" en "how to remotely shutdown a computer usign cmd."
De virtuele machine wijst erop dat hij zijn activiteiten probeerde te verbergen. De zoekopdrachten op zijn laptop lieten echter een duidelijk spoor van zijn voorbereidingen achter, en daar maakten de onderzoekers gebruik van.
Niet de enige afpersingszaak door een insider dit jaar
Dit is al de tweede veroordeling dit jaar voor afpersing door een insider. In maart kreeg Cameron Curry, een 27-jarige data-analist en contractor uit North Carolina, twee jaar cel. Hij werd schuldig bevonden aan een poging om 2,5 miljoen dollar af te persen van zijn werkgever Brightly Software, een Software-as-a-Service-bedrijf dat eerder SchoolDude heette.
Onze analyse
Rhyne had geen exploit of zelfgebouwde encryptor nodig. Hij had legitieme beheerderstoegang en wist goed hoe het Windows-domein van het bedrijf in elkaar zat. Geplande taken, wachtwoordwijzigingen en het verwijderen van accounts zijn routinematig beheerwerk. Juist dat routinematige karakter maakt zo'n aanval lastig te ontdekken tot de schade al is aangericht, en de zaak herinnert eraan dat de accounts met de meeste rechten in een netwerk ook de zwakste plek zijn.
Voor verdedigers zijn de lessen praktisch. Wijzigingen aan domeinbeheerdersaccounts, nieuwe geplande taken op domeincontrollers en massale wachtwoordresets moeten snel een melding opleveren, niet pas achteraf. De bewering dat de back-ups waren verwijderd, laat ook zien waarom offline of onveranderbare back-ups buiten het bereik van een individuele beheerder horen te staan.
De zaak past bovendien in een bredere zorg over insiderrisico's. Recente berichten wijzen erop dat criminelen actief insiders bij grote bedrijven ronselen, waardoor de dreiging niet beperkt blijft tot ontevreden medewerkers die op eigen houtje handelen.
Aanklagers blijven cybercrimezaken voor de rechter brengen, zoals ook de zaak rond de Ploutus-geldautomaatmalware laat zien. Het is de moeite waard om te volgen of straffen zoals de 32 maanden van Rhyne andere insiders afschrikken, of dat bedrijven meer gaan inzetten op functiescheiding en strakker toezicht op beheerdersaccounts.
