元ITエンジニアが勤務先のネットワークに不正侵入か、75万ドル相当のビットコインを要求

元ITエンジニアのDaniel Rhyne容疑者が、勤務先のコンピュータネットワークを妨害し、当時のレートで約75万ドル相当となる20ビットコインを要求したとされています。

起訴状によると、同容疑者は無許可の仮想マシンへのアクセス、管理者アカウントの不正操作、シャットダウンの予約実行を組み合わせ、会社に支払いを迫ったとされています。

ニュージャージー州ウォーレン郡在住のRhyne容疑者は、コアインフラストラクチャ担当エンジニアとして勤務していました。社内では仮想マシンのホスティングに関する専門家の役割も担っていました。

起訴状は被害企業について、ニュージャージー州サマセット郡に本社を置く産業系企業とのみ記しています。同社はヘルスケア、製造、エレクトロニクス、エネルギーなどの分野に製品やサービスを提供しています。捜査当局は、不正行為が2023年11月8日から11月25日にかけて行われたとみています。

11月9日ごろに作成された無許可の仮想マシンは、その後、社内ドメインコントローラーへのリモートデスクトップ接続を通じて、正規のドメイン管理者アカウントにアクセスしました。

11月25日には、東部標準時の午前7時48分ごろから午前9時45分ごろまでリモートデスクトップセッションが続きました。午前8時12分ごろから、この管理者アカウントで約16件の不正なスケジュールタスクが作成されました。うち6件は、同日午後に実行されるよう設定されていました。

これらのタスクは、13個のドメイン管理者アカウントを削除し、Windowsの「net user」ユーティリティを使って301人のドメインユーザーのパスワードを変更するよう設計されていました。

ほかのタスクでは、Sysinternalsの「PsPasswd」ツールを使い、254台のサーバーと3,284台のワークステーションでローカル管理者パスワードを変更する仕組みでした。捜査当局は、こうした行為はシステムやデータへのアクセスを遮断する目的だったと述べています。

午後4時ごろ、管理者のもとにパスワードリセットの通知が届き始め、ほかのドメイン管理者アカウントが削除されていることが判明しました。その44分後、従業員には「Your Network Has Been Penetrated(ネットワークは侵入された)」という件名の外部メールが届きました。

メールは、2023年12月2日までに20ビットコイン(70万ユーロ相当)を支払うよう要求していました。バックアップは削除済みだと主張し、支払いがなければ10日間にわたり毎日ランダムに40台のサーバーを停止すると脅していました。

起訴状は、12月3日以降にもシャットダウンが予約されていたと記しています。一方で、バックアップが実際に削除されたかどうかは、独自には裏付けていません。捜査当局は、隠された仮想マシンへのアクセス元をたどり、Rhyne容疑者に割り当てられたアカウントとノートPCを突き止めました。

入退室の記録と監視カメラの映像から、同容疑者のオフィスへの出社時刻とノートPCへのログインが一致したとされています。リモート接続は、同容疑者の自宅に割り当てられたIPアドレスから行われていました。

ブラウザの閲覧履歴には、パスワードの変更、ドメインアカウントの削除、コンピュータのリモートシャットダウン、Windowsログの消去に関する検索が残っていました。

捜査当局はさらに、隠された仮想マシン、改ざんされたドメインアカウント、恐喝メールのアカウントのすべてで、同じパスワード「TheFr0zenCrew!」が使われていたことも確認しました。

起訴状は、コンピュータ関連の恐喝、保護されたコンピュータへの故意の損害、通信詐欺の罪を挙げています。添付の宣誓供述書は相当な理由を裏付ける申し立てを示したもので、Rhyne容疑者の有罪を認定したものではありません。

脅威調査の効率化と手作業の削減のために、1万6,000以上のSOCチームがANY.RUNを利用しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/former-it-engineer-allegedly-hacked-employers-network/

本記事は cyberpress.org の記事を翻訳・要約したものです。