Condición de un Exingeniero de Infraestructura
Un exingeniero de infraestructura en una empresa industrial con sede en Nueva Jersey ha sido condenado a 32 meses de prisión federal tras admitir que saboteó los sistemas informáticos de su empleador y exigió aproximadamente $750,000 en bitcoin para detener el ataque.
Detalles del Caso
Daniel Rhyne, de 59 años, originario de Kansas City, Missouri, fue sentenciado el 28 de septiembre en un tribunal federal en Trenton, después de declararse culpable de extorsión relacionada con una amenaza de dañar una computadora protegida y de danyar intencionalmente una computadora protegida, según la Oficina del Fiscal de los Estados Unidos para el Distrito de Nueva Jersey.
Acciones del Delincuente
Rhyne trabajaba como ingeniero de infraestructura central para la empresa industrial no identificada, lo que le otorgaba privilegios administrativos sobre sus sistemas informáticos. Una denuncia criminal del FBI presentada en 2024 describe un esfuerzo metódico para explotar ese acceso.
Los investigadores indicaron que Rhyne creó una máquina virtual oculta en la red de la empresa, protegida por la contraseña «TheFr0zenCrew!», y la utilizó para acceder de forma remota a una cuenta de administrador.
El Ataque
El 25 de noviembre de 2023, los fiscales afirmaron que Rhyne programó una serie de tareas automatizadas diseñadas para ejecutarse más tarde ese día. Los comandos eliminarían:
- 13 cuentas de administrador de dominio
- Las contraseñas de 301 cuentas de usuario
- Las contraseñas de administrador local que afectan a 254 servidores
- Las credenciales vinculadas a más de 3,200 estaciones de trabajo de empleados
Otras tareas programadas apagarían los servidores y computadoras de la empresa. Las acciones combinadas estaban diseñadas para negar a la empresa el acceso a sus propios sistemas y datos.
Preparativos y Descubrimiento
La denuncia detalló signos de preparación; días antes del ataque, las búsquedas realizadas desde la máquina virtual oculta incluían consultas como:
- Cómo cambiar contraseñas de administrador desde una línea de comandos
- Eliminar una cuenta de dominio
- Apagar un ordenador de forma remota
Búsquedas similares se encontraron en la computadora portátil de Rhyne, según los investigadores.
Alrededor de las 4 p.m. del 25 de noviembre, los administradores de red descubrieron que sus cuentas habían sido eliminadas. Aproximadamente 44 minutos después, los empleados recibieron un correo electrónico de extorsión que afirmaba que todas las cuentas de administrador de TI habían sido eliminadas y las copias de seguridad borradas.
La Extorsión
«El remitente amenazó con apagar 40 servidores adicionales cada día durante 10 días, a menos que la empresa pagara aproximadamente 20 bitcoin antes del 2 de diciembre, que entonces valían alrededor de $750,000 y actualmente están valorados cerca de $1.67 millones.»
Investigación y Conclusiones
Los investigadores finalmente vincularon la máquina virtual oculta a la cuenta de Rhyne y a su computadora portátil de la empresa. También encontraron que la contraseña que protegía la dirección de correo electrónico de extorsión era «TheFr0zenCrew!», la misma contraseña utilizada para la máquina virtual oculta.
El precio de Bitcoin cayó a un mínimo intradía de $82,734, borrando las ganancias de principios de mes. A pesar de las liquidaciones forzadas de posiciones largas, el interés abierto se mantuvo estable.