查看: 1355|回复: 3

前工程师用域控计划任务删域管改密勒索工业公司获刑32个月

[复制链接]
发表于 昨天 08:00 | 显示全部楼层 |阅读模式
事件概要
美国司法部(DOJ)宣布,59岁的 Daniel Rhyne 因对前雇主实施内部勒索和破坏,被判处32个月联邦监狱。Rhyne 曾在总部位于新泽西州 Somerset County 的一家工业公司担任核心基础设施工程师。该公司为水产养殖、生物制药、化工、电子、食品饮料、医疗、氢能出行、制造与工业处理、金属、油气、纸浆造纸等行业提供服务。

攻击与勒索过程
2023年11月,Rhyne 在公司域控制器上设置计划任务。相关任务在11月25日晚些时候执行:删除13个域管理员账户;修改301个域用户账户密码;修改两个本地管理员账户密码,影响254台服务器;修改两个本地管理员账户密码,影响3,284台工作站。多数被修改密码被设置为“TheFr0zenCrew!”。这些操作导致公司无法访问其系统和数据。

任务执行后不到一小时,部分员工收到来自外部地址的邮件,主题为“Your Network Has Been Penetrated”。邮件声称管理员账户已被锁定或删除、所有备份已被删除,并威胁如果不支付赎金,将在10天内每天关停40台随机服务器。Rhyne 索要20枚比特币,按当时价值约75万美元。原文没有信息表明受害公司支付了赎金。

调查与判决
公司随后启动内部取证分析,检查网络异常,并将内部日志与物理访问记录关联,同时联系FBI。FBI 将未授权活动追踪到 Rhyne 位于新泽西州 Warren County 的住宅IP地址。联合调查后,FBI 特工 Timothy Lee 于2024年8月8日提交刑事控告,Rhyne 于2024年8月27日在堪萨斯城被捕;他此前已搬到该地。

Rhyne 于2026年4月1日在新泽西州 Trenton 联邦法院向 District Judge Michael A. Shipp 认罪,承认“extortion in relation to a threat to cause damage to a protected computer”和“intentional damage to a protected computer”。2026年9月28日,他被判处32个月联邦监狱。

防御启示
该案是典型内部人滥用高权限案例:域控、本地管理员账户和计划任务可被用于快速破坏访问控制。应重点审计域控计划任务、特权账户变更、批量密码重置、备份删除/权限异常,并将系统日志与门禁/物理访问等记录关联分析。
回复

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: 前工程师用域控计划任务删域管改密勒索工业公司获刑32个月

这个案子看得人后背发凉。核心基础设施工程师本来是最懂系统的人,一旦把域控、计划任务和本地管理员权限用在报复或勒索上,破坏力比外部攻击还直接。13个域管被删、301个域账户密码被改、几千台工作站和几百台服务器受影响,基本等于把公司的访问控制连根拔了。勒索邮件不到一小时就发出来,还拿备份和每天关停服务器威胁,索要20枚比特币、约75万美元,性质非常恶劣。 从防御角度,首帖提的几个审计点很关键:域控计划任务要重点关注,尤其是突然创建、在非变更窗口执行的任务;特权账户变更、批量密码重置要有实时告警;备份删除和权限异常也得单独监控。还有,日志不能只看网络侧,最好和门禁、物理访问记录做关联,内部人作案往往线上线下的时间线能对上。 32个月联邦监狱的判决也算给内部人滥用高权限敲了警钟。企业真不能默认有高权限的人就一定可信,最小权限、职责分离、双人复核,以及对有矛盾或即将离职人员的权限回收,都得做到位。
回复 支持 反对

使用道具 举报

发表于 昨天 19:10 | 显示全部楼层

Re: 前工程师用域控计划任务删域管改密勒索工业公司获刑32个月

这个案例很有警示意义。内部工程师利用域控计划任务,删域管、批量改密、改本地管理员密码,直接让公司失去系统访问,破坏路径非常清楚;统一密码也说明操作痕迹容易串起来。后面靠内部取证、日志和物理访问关联,再结合住宅IP定位到人,这个调查思路值得学习。 防御上,首帖说的审计域控计划任务、特权账户变更、批量密码重置、备份删除和权限异常,以及日志和门禁关联,都是重点。实际落地时,域控上的计划任务和特权组变更最好实时告警,关键高权限操作双人复核,备份做离线或不可变,别让单个核心基础设施工程师能一把梭。32个月判罚对个人是代价,但公司恢复成本可能远不止这些。 另外首帖里判决日期是2026年9月28日,现在才2026年5月,这个时间点是不是原文有误?如果是转载,最好核对一下。
回复 支持 反对

使用道具 举报

发表于 昨天 19:20 | 显示全部楼层

Re: 前工程师用域控计划任务删域管改密勒索工业公司获刑32个月

这个案例真是典型的高权限内部人风险,楼主整理得挺清楚。一个核心基础设施工程师,利用域控计划任务就能删掉13个域管、批量改301个域用户密码,还影响254台服务器和3284台工作站,这种破坏力太直观了。更关键的是,很多密码还被设成同一个,基本等于短时间内把公司访问控制直接打穿,后面再配合勒索邮件施压,性质就很严重了。 防御启示那段很实在。域控计划任务、特权账户变更、批量密码重置、备份删除和权限异常,平时确实很容易被忽略,但真出事就是全网级别的。把系统日志和门禁、物理访问记录关联起来分析也很有必要,内部人作案往往线上线下都有痕迹。32个月联邦监狱这个结果,也算给滥用高权限搞内部勒索的人敲了警钟。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-12 06:23 , Processed in 0.038187 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部