元インフラエンジニアが、雇用先のコンピューターネットワークに損害を与え、ビットコインでの身代金を要求したとして、連邦刑務所での32カ月の実刑判決を受けました。
ミズーリ州カンザスシティ在住のダニエル・ライン(Daniel Rhyne)被告(59)は、2026年9月28日にニュージャージー州トレントンで、マイケル・A・シップ(Michael A. Shipp)連邦地裁判事から刑の言い渡しを受けました。
ライン被告はこれまでに、保護対象コンピューターへの損害を警告する脅迫による恐喝と、保護対象コンピューターへの故意の損壊という2件の罪状について有罪を認めています。勤務先はニュージャージー州に拠点を置く産業企業(社名非公表)で、同被告は仮想マシンのホスティングを専門とするコアインフラエンジニアとして雇用されていました。
元従業員に判決
刑事告訴状によると、攻撃の準備段階では、社内ネットワーク内に無許可の仮想マシンが作成されていました。捜査当局は、この隠された仮想マシンから、組織のドメインコントローラー上にある正規のドメイン管理者アカウントへのリモートデスクトップ接続を突き止めました。
2023年11月25日の東部標準時午前8時12分から、この管理者アカウントによって約16件の無許可のスケジュールタスクが作成されました。そのうち6件は同日午後4時に実行されるよう設定されており、準備作業と、その後に発生するユーザーアカウントへの妨害行為が時間的に切り離されていました。
これらのタスクは、13件のドメイン管理者アカウントを削除対象とし、残る1件の管理者アカウントのパスワードを「TheFr0zenCrew!」にリセットするものでした。加えて攻撃者は、Windows標準のnet userユーティリティを使い、301件のドメインユーザーアカウントのパスワード変更も狙っていました。
ほかのスケジュールタスクでは、Microsoft SysinternalsのPsPasswdユーティリティを使い、254台のサーバーと3,284台のワークステーションでローカル管理者パスワードを変更していました。
このユーティリティは変更作業を容易にするために使われたもので、パスワードそのものを置き換えるためではありません。さらに、12月3日から数日間にわたって多数のサーバーをシャットダウンするタスクも追加で設定されていました。
11月25日の午後4時ごろ、ネットワーク管理者のもとにパスワードリセットの通知が届き始めました。管理者らはほどなく、ほかのドメイン管理者アカウントが削除されていることに気づきました。ネットワークへの管理者アクセスを奪われた状態でした。
午後4時44分には、従業員に「Your Network Has Been Penetrated(ネットワークは侵入された)」と題する外部からのメールが届きました。メールは、当時の価値で約75万ドルに相当する20ビットコインの身代金を要求していました。12月2日までに支払わなければ、10日間にわたり毎日ランダムに40台のサーバーを停止させると脅す内容でした。
メッセージには、バックアップを削除したとの主張もありました。ただし告訴状は、この記述を恐喝メールの一部として示しているにとどまり、すべてのバックアップが破壊されたかどうかは独自に確認していません。記録されている攻撃は、ファイルの暗号化が実証されたものではなく、主にアカウントの操作とスケジュールされたシャットダウンに重点が置かれていました。
捜査当局は、隠された仮想マシンへのアクセスを、ライン被告に割り当てられたノートPCとユーザーアカウントに関連付けました。物理的な入退室記録、防犯カメラの映像、自宅のIPアドレスからの接続が、アクセスの時系列を裏付けています。
Networksecurity solutions
ライン被告のデバイスで行われたブラウザー検索は、パスワードの変更、アカウントの削除、リモートでのシャットダウン、Windowsログの消去といったテーマに集中していました。
捜査当局はまた、身代金要求に使われたメールアカウントでも「TheFr0zenCrew!」のパスワードが使い回されていたと指摘しています。これにより、同アカウントは隠された仮想マシンや改ざんされた社内アカウントとさらに結び付けられました。
MTTRを21分短縮し、サイバー脅威を被害が出る前に阻止。ANYRUNのサンドボックスをSOCに統合。
翻訳元: https://gbhackers.com/former-employee-sentenced-for-damaging-employers-windows/