Condanna di un Ex Ingegnere per Sabotaggio e Estorsione
Un ex ingegnere delle infrastrutture di un’azienda industriale con sede nel New Jersey è stato condannato a 32 mesi di carcere federale dopo aver ammesso di aver sabottato i sistemi informatici del suo datore di lavoro e di aver richiesto circa 750.000 dollari in Bitcoin per fermare l’attacco.
Daniel Rhyne, 59 anni, di Kansas City, Missouri, è stato condannato il 28 settembre in un tribunale federale di Trenton, dopo aver precedentemente dichiarato di essere colpevole di estorsione, che includeva minacce di danneggiare un computer protetto e di danneggiare intenzionalmente un computer protetto, secondo quanto riportato dall’Ufficio del Procuratore degli Stati Uniti per il Distretto del New Jersey.
Dettagli dell’Attacco
Rhyne lavorava come ingegnere delle infrastrutture core per l’azienda industriale non identificata, conferendogli privilegi amministrativi sui suoi sistemi informatici. Un reclamo penale dell’FBI presentato nel 2024 descrive uno sforzo metodico per sfruttare quell’accesso.
Gli investigatori hanno dichiarato che Rhyne ha creato una macchina virtuale nascosta sulla rete aziendale, protetta dalla password TheFr0zenCrew!, e l’ha utilizzata per accedere da remoto a un account amministratore. Il 25 novembre 2023, i pubblici ministeri hanno affermato che Rhyne ha programmato una serie di attività automatizzate progettate per essere eseguite più tardi quel giorno.
I comandi avrebbero cancellato 13 account di amministratori di dominio, cambiato le password di 301 account utente, alterato le password degli amministratori locali che influenzano 254 server e cambiato le credenziali legate a oltre 3.200 postazioni di lavoro degli impiegati.
Altre attività programmate avrebbero spento i server e i computer dell’azienda. Gli investigatori hanno affermato che le azioni combinate erano progettate per negare all’azienda l’accesso ai propri sistemi e dati.
Minacce di Estorsione
Il reclamo ha dettagliato segni di preparazione: giorni prima dell’attacco, le ricerche condotte dalla macchina virtuale nascosta includevano query come “come cambiare le password degli amministratori da una riga di comando”, “cancellare un account di dominio” e “spegnere un computer da remoto”. Ricerche simili sono state trovate sul laptop aziendale di Rhyne, hanno affermato gli investigatori.
Intorno alle 16:00 del 25 novembre, gli amministratori di rete hanno scoperto che i loro account erano stati cancellati. Circa 44 minuti dopo, i dipendenti hanno ricevuto un’email di estorsione che affermava che tutti gli account degli amministratori IT erano stati cancellati e che i backup erano stati distrutti.
Il mittente ha minacciato di spegnere ulteriori 40 server ogni giorno per 10 giorni, a meno che l’azienda non pagasse circa 20 Bitcoin entro il 2 dicembre, all’epoca valutati circa 750.000 dollari e attualmente valutati vicino a 1,67 milioni di dollari.
Gli investigatori hanno infine collegato la macchina virtuale nascosta all’account di Rhyne e al laptop aziendale. Hanno anche scoperto che la password che proteggeva l’indirizzo email di estorsione era TheFr0zenCrew!, la stessa password utilizzata per la macchina virtuale nascosta.
Il prezzo del Bitcoin è sceso a un minimo intraday di 82.734 dollari, annullando i guadagni all’inizio del mese. Nonostante le liquidazioni forzate, l’interesse aperto è rimasto stabile.