Un exingeniero de infraestructura central se declaró culpable de bloquear a los administradores de Windows de 254 servidores como parte de un plan de extorsión fallido contra su empleador, una empresa industrial con sede en Somerset County, Nueva Jersey.
Según documentos judiciales, Daniel Rhyne, de 57 años y residente en Kansas City, Misuri, accedió de forma remota y no autorizada a la red de la empresa mediante una cuenta de administrador entre el 9 y el 25 de noviembre. Durante ese tiempo, programó tareas en el controlador de dominio Windows para eliminar cuentas de administrador de red y cambiar las contraseñas de 13 cuentas de administrador de dominio y 301 cuentas de usuario de dominio a 'TheFr0zenCrew!'.
Los fiscales también acusaron a Rhyne de programar tareas para cambiar las contraseñas de dos cuentas de administrador local, lo que afectaría a 3.284 estaciones de trabajo, y de otras dos cuentas de administrador local, que impactarían a 254 servidores en la red de su empleador. También programó tareas para apagar servidores y estaciones de trabajo aleatorios durante varios días en diciembre de 2023.
Posteriormente, el 25 de noviembre, Rhyne envió por correo electrónico a varios compañeros de trabajo un mensaje de rescate titulado 'Su red ha sido penetrada', afirmando que todos los administradores de TI habían sido bloqueados de sus cuentas y que las copias de seguridad de los servidores habían sido eliminadas para imposibilitar la recuperación de datos. Además, los correos amenazaban con apagar 40 servidores aleatorios diariamente durante los próximos diez días a menos que la empresa pagara un rescate de 20 bitcoins (valorados en aproximadamente 750.000 dólares en ese momento).
El 25 de noviembre de 2023, aproximadamente a las 4:00 p.m. EST, los administradores de red empleados en la Víctima-1 comenzaron a recibir notificaciones de restablecimiento de contraseña para una cuenta de administrador de dominio de la Víctima-1, así como para cientos de cuentas de usuario de la Víctima-1', dice la denuncia penal. 'Poco después, los administradores de red de la Víctima-1 descubrieron que todas las demás cuentas de administrador de dominio de la Víctima-1 habían sido eliminadas, denegando así el acceso de administrador de dominio a las redes informáticas de la Víctima-1'.
Los investigadores forenses descubrieron que el 22 de noviembre, Rhyne utilizó una máquina virtual oculta y su cuenta para buscar en la web información sobre cómo borrar registros de Windows, cambiar contraseñas de usuarios del dominio y eliminar cuentas de dominio mientras planeaba su extorsión. Una semana antes, Rhyne realizó búsquedas similares en su computadora portátil, incluyendo 'línea de comandos para cambiar remotamente la contraseña de administrador local' y 'línea de comandos para cambiar la contraseña de administrador local'.
Rhyne fue arrestado en Misuri el martes 27 de agosto y puesto en libertad tras su comparecencia inicial ante el tribunal federal. Los cargos de piratería informática y extorsión a los que se declaró culpable conllevan una pena máxima de 15 años de prisión.


















Deja una respuesta