
Een voormalig engineer kreeg 32 maanden cel voor het vergrendelen van duizenden apparaten op het netwerk van zijn werkgever in een ransomware-achtige aanval.
Een voormalig core infrastructure engineer van een industrieel bedrijf in New Jersey is veroordeeld tot 32 maanden gevangenisstraf voor het vergrendelen van duizenden apparaten op het netwerk van zijn werkgever in een ransomware-achtige aanval. De 57-jarige Daniel Rhyne uit Kansas City, Missouri, bekende schuld aan zijn rol in een mislukte afpersingszaak gericht op het bedrijf dat hem in dienst had, nadat hij in augustus 2024 was gearresteerd en na zijn eerste verschijning voor de federale rechtbank werd vrijgelaten.
Volgens rechtelijke documenten kreeg Rhyne tussen 8 en 25 november 2023 zonder toestemming op afstand toegang tot het bedrijfsnetwerk via een administratoraccount. Hij plantte taken op de domeincontroller die het wachtwoord van het administratoraccount wijzigden naar "TheFr0zenCrew!", verwijderden 13 domeinbeheeraccounts en veranderden de wachtwoorden van 301 domeingebruikers naar hetzelfde wachtwoord. Daarnaast voegde hij taken toe die de wachtwoorden van twee lokale adminaccounts wijzigden naar "PsPasswd", waardoor de toegang tot 254 servers werd geblokkeerd. Ook veranderde hij wachtwoorden van twee andere adminaccounts, wat de toegang tot nog eens 3.284 werkstations blokkeerde. In december 2023 schakelde hij willekeurig servers en werkstations op het netwerk uit.
Op 25 november stuurde Rhyne een afpersingsmail aan collega’s met als onderwerp "Your Network Has Been Penetrated". Hierin stelde hij dat ook serverback-ups waren verwijderd om herstel onmogelijk te maken en dreigde hij dagelijks 40 willekeurige servers uit te schakelen gedurende tien dagen, tenzij het bedrijf 20 bitcoin betaalde, ongeveer 750.000 dollar destijds. De netwerkbeheerders merkten rond 16:00 uur EST dat zij wachtwoordresetmeldingen ontvingen voor een domeinbeheeraccount en honderden gebruikersaccounts. Kort daarna ontdekten zij dat alle andere domeinbeheeraccounts waren verwijderd, waardoor zij geen toegang meer hadden tot het netwerk.
Onderzoek toonde aan dat Rhyne op 22 november, tijdens de voorbereiding van zijn afpersingspoging, via een verborgen virtuele machine op internet zocht naar informatie over het wijzigen van domeingebruikerswachtwoorden, het verwijderen van domeinaccounts en het wissen van Windows-logs. Een week eerder had hij op zijn laptop gezocht naar commando’s om lokale administratorwachtwoorden te wijzigen en computers op afstand uit te schakelen via de opdrachtregel.
In een vergelijkbare zaak werd eerder dit jaar in maart een 27-jarige data-analist uit North Carolina veroordeeld tot twee jaar gevangenisstraf voor afpersing van zijn werkgever Brightly Software, een SaaS-bedrijf.







