查看: 165|回复: 0

前工程师用域控计划任务删域管改密勒索工业公司获刑32个月

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
事件概要
美国司法部(DOJ)宣布,59岁的 Daniel Rhyne 因对前雇主实施内部勒索和破坏,被判处32个月联邦监狱。Rhyne 曾在总部位于新泽西州 Somerset County 的一家工业公司担任核心基础设施工程师。该公司为水产养殖、生物制药、化工、电子、食品饮料、医疗、氢能出行、制造与工业处理、金属、油气、纸浆造纸等行业提供服务。

攻击与勒索过程
2023年11月,Rhyne 在公司域控制器上设置计划任务。相关任务在11月25日晚些时候执行:删除13个域管理员账户;修改301个域用户账户密码;修改两个本地管理员账户密码,影响254台服务器;修改两个本地管理员账户密码,影响3,284台工作站。多数被修改密码被设置为“TheFr0zenCrew!”。这些操作导致公司无法访问其系统和数据。

任务执行后不到一小时,部分员工收到来自外部地址的邮件,主题为“Your Network Has Been Penetrated”。邮件声称管理员账户已被锁定或删除、所有备份已被删除,并威胁如果不支付赎金,将在10天内每天关停40台随机服务器。Rhyne 索要20枚比特币,按当时价值约75万美元。原文没有信息表明受害公司支付了赎金。

调查与判决
公司随后启动内部取证分析,检查网络异常,并将内部日志与物理访问记录关联,同时联系FBI。FBI 将未授权活动追踪到 Rhyne 位于新泽西州 Warren County 的住宅IP地址。联合调查后,FBI 特工 Timothy Lee 于2024年8月8日提交刑事控告,Rhyne 于2024年8月27日在堪萨斯城被捕;他此前已搬到该地。

Rhyne 于2026年4月1日在新泽西州 Trenton 联邦法院向 District Judge Michael A. Shipp 认罪,承认“extortion in relation to a threat to cause damage to a protected computer”和“intentional damage to a protected computer”。2026年9月28日,他被判处32个月联邦监狱。

防御启示
该案是典型内部人滥用高权限案例:域控、本地管理员账户和计划任务可被用于快速破坏访问控制。应重点审计域控计划任务、特权账户变更、批量密码重置、备份删除/权限异常,并将系统日志与门禁/物理访问等记录关联分析。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-11 09:21 , Processed in 0.032395 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部