Un exingeniero de infraestructura central en una compañía industrial con sede en Nueva Jersey ha sido condenado a 32 meses de prisión por bloquear miles de dispositivos en la red de su empleador mediante un ataque de estilo ransomware.
Daniel Rhyne, de 57 años y residente en Kansas City, Misuri, se declaró culpable de su participación en un fallido complot de extorsión contra la empresa de Nueva Jersey que lo empleaba. Había sido arrestado en agosto de 2024 y liberado tras su comparecencia inicial ante un tribunal federal.
Según los documentos judiciales, Rhyne accedió remotamente a la red de la empresa sin autorización utilizando una cuenta de administrador entre el 8 y el 25 de noviembre. Programó tareas en el controlador de dominio que cambiaron la contraseña de la cuenta de administrador a "TheFr0zenCrew!", eliminaron 13 cuentas de administrador de dominio y modificaron las contraseñas de 301 cuentas de usuario de dominio a "TheFr0zenCrew!".
Rhyne también añadió tareas programadas que cambiaron la contraseña de dos cuentas de administrador local a "PsPasswd", bloqueando el acceso a 254 servidores, y modificó las contraseñas de otras dos cuentas de administrador, bloqueando el acceso a 3.284 estaciones de trabajo adicionales. Además, apagó servidores y estaciones de trabajo aleatorios en la red de la empresa durante varios días en diciembre de 2023.
El 25 de noviembre, Rhyne envió a sus compañeros de trabajo un correo de rescate titulado "Your Network Has Been Penetrated" (Su red ha sido penetrada), en el que afirmaba que las copias de seguridad del servidor también habían sido eliminadas para imposibilitar la recuperación de datos. Amenazó con apagar 40 servidores aleatorios diariamente durante los siguientes diez días a menos que la empresa pagara un rescate de 20 bitcoins, aproximadamente 750.000 dólares en ese momento.
"El 25 de noviembre de 2023, aproximadamente a las 4:00 p.m. EST, los administradores de red empleados en Víctima-1 comenzaron a recibir notificaciones de restablecimiento de contraseña para una cuenta de administrador de dominio de Víctima-1, así como para cientos de cuentas de usuario de Víctima-1", se lee en la denuncia penal. "Poco después, los administradores de red de Víctima-1 descubrieron que todas las demás cuentas de administrador de dominio de Víctima-1 habían sido eliminadas, denegando así el acceso de administrador de dominio a las redes informáticas de Víctima-1".
Los investigadores descubrieron que el 22 de noviembre, mientras planeaba su complot de extorsión, Rhyne utilizó su cuenta en una máquina virtual oculta para buscar en la web información sobre cómo cambiar contraseñas de usuarios de dominio, eliminar cuentas de dominio y borrar registros de Windows. Una semana antes, también había buscado en su portátil "command line to change local administrator password", "command line to remotely change local administrator password" y "how to remotely shutdown a computer usign cmd" (sic).
A principios de este año, en marzo, Cameron Curry, un contratista de análisis de datos de 27 años de Carolina del Norte, también fue condenado a dos años de prisión tras ser declarado culpable de extorsionar a su empleador, Brightly Software (una empresa de software como servicio anteriormente conocida como SchoolDude), por 2,5 millones de dólares.
Desarrolle su plano de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Vulnerabilidad en un plugin de membresía de WordPress explotada para crear cuentas de administrador
- Analista de datos enviado a prisión por robar datos y extorsionar a su empleador
- Supuesto desarrollador del malware para cajeros automáticos Ploutus comparece ante un tribunal de EE. UU. tras su arresto
- Microsoft: la actualización KB5124010 de Windows bloquea algunos juegos y aplicaciones
- Microsoft: las actualizaciones de septiembre rompen el audio en algunos PC con Windows
Temas: Admin, Administrator, Extortion, Kansas City, Missouri, USA, Windows.
Sergiu Gatlan
Artículo anterior
Publicar un comentario Normas de la comunidad
Debe iniciar sesión para publicar un comentario
¿Aún no es miembro? Regístrese ahora
También le puede interesar:

















Deja una respuesta