Un ancien ingénieur en infrastructures a été condamné à 32 mois de prison pour avoir lancé une attaque de type « ransomware » qui a verrouillé plus de 3 000 appareils sur le réseau de son ancien employeur. Selon des documents judiciaires, Daniel Rhyne aurait abusé de ses droits d’administrateur en novembre 2023 pour supprimer des comptes d'administrateurs de domaine et modifier des centaines de mots de passe. Il a ensuite menacé de mettre hors service 40 serveurs au hasard par jour pendant 10 jours, à moins que l'entreprise ne lui verse une rançon estimée à environ 750 000 dollars à l'époque. Cette affaire illustre comment l'abus de connaissances et d'accès légitimes peut constituer un vecteur de risque particulièrement redoutable.Cette affaire met en lumière un phénomène bien plus large que le cas isolé de Daniel Rhyne. Selon une étude de Beyond Identity, spécialiste de l'authentification multifactorielle, 83 % des employés reconnaissent avoir conservé un accès permanent aux comptes de leur ancien employeur après leur départ. Plus de la moitié d'entre eux (56 %) admettent même avoir utilisé cet accès dans l'intention délibérée de nuire. Cette proportion atteint 70 % chez les salariés licenciés, selon l'étude.
Daniel Rhyne, 57 ans, originaire de Kansas City, dans le Missouri, a plaidé coupable pour son implication dans un complot d'extorsion visant l'entreprise où il travaillait auparavant. Les procureurs l'ont arrêté en août 2024, puis l'ont remis en liberté après sa première comparution devant un tribunal fédéral.
D'après les documents judiciaires, Daniel Rhyne aurait accédé à distance et sans autorisation au réseau de l'entreprise entre le 8 et le 25 novembre 2023, à l'aide d'un compte administrateur. Il aurait ensuite créé des tâches planifiées sur un contrôleur de domaine qui ont modifié le mot de passe du compte administrateur, supprimé 13 comptes d'administrateurs de domaine et modifié les mots de passe de 301 comptes d'utilisateurs du domaine.
L'attaque a utilisé « TheFr0zenCrew ! » pour plusieurs comptes. Daniel Rhyne a également créé des tâches planifiées qui ont modifié les mots de passe de deux comptes d'administrateur local, coupant ainsi l'accès à 254 serveurs. Il a modifié les mots de passe de deux autres comptes d'administrateur, bloquant ainsi l'accès à 3 284 postes de travail supplémentaires.
L'ancien ingénieur a également éteint à distance, de manière aléatoire, des serveurs et des postes de travail sur l'ensemble du réseau de l'entreprise pendant plusieurs jours en décembre 2023.
Le 25 novembre, Daniel Rhyne a envoyé aux employés un e-mail de rançon intitulé « Votre réseau a été piraté ». Il affirmait que les sauvegardes des serveurs de l'entreprise avaient également été supprimées et menaçait de mettre hors service 40 serveurs choisis au hasard chaque jour pendant les 10 jours suivants, à moins que l'entreprise ne verse 20 bitcoins, d'une valeur d'environ 750 000 dollars à l'époque.
Selon la plainte pénale, les administrateurs réseau ont commencé à recevoir, vers 16 heures (heure de la côte Est), le 25 novembre, des notifications de réinitialisation de mot de passe concernant un compte d’administrateur de domaine et des centaines de comptes d’utilisateurs. Peu après, les administrateurs ont constaté que les autres comptes d’administrateur de domaine avaient été supprimés, ce qui les a empêchés d’accéder au réseau de l’entreprise et de le gérer.
Les enquêteurs ont par la suite découvert des preuves indiquant que Daniel Rhyne s’était préparé à cette attaque. Le 22 novembre, il a utilisé un compte sur une machine virtuelle cachée pour rechercher en ligne des informations sur la modification des mots de passe de domaine, la suppression de comptes de domaine et l’effacement des journaux Windows.
Ils ont également constaté qu’environ une semaine plus tôt, Daniel Rhyne avait recherché depuis son ordinateur portable des commandes permettant de modifier les mots de passe d’administrateur local, de modifier à distance les mots de passe d’administrateur et d’éteindre à distance des ordinateurs à l’aide d’outils en ligne de commande Windows.
L’affaire Daniel Rhyne est un autre exemple d’un initié utilisant un accès administratif légitime et sa connaissance de l’infrastructure d’une organisation pour perturber les systèmes de l’entreprise et tenter d’obtenir le paiement d’une rançon.
Plus tôt cette année, Cameron Curry, un analyste de données indépendant de 27 ans originaire de Caroline du Nord, a été condamné à deux ans de prison après avoir été reconnu coupable d’un complot d’extorsion visant son employeur, Brightly Software. Les procureurs ont déclaré que Curry avait tenté d’extorquer 2,5 millions de dollars à l’éditeur de logiciels.
Ce type de représailles numériques de la part d'un employé ayant un accès privilégié n'est pas propre aux États-Unis, comme en témoigne le cas d'un ancien ingénieur du géant chinois du courtage immobilier Lianjia. Han Bing, administrateur de base de données dans l'entreprise, s'est connecté en juin 2018 au système financier de la société grâce à ses privilèges d'accès et à son compte root, puis a effacé l'intégralité des données hébergées sur deux serveurs de base de données et deux serveurs d'application, provoquant la paralysie instantanée d'une grande partie des opérations de l'entreprise. Il a été condamné à sept ans de prison pour ces faits.
Source : Communiqué du Bureau du procureur fédéral, district du New Jersey
Et vous ?
Quel est votre avis sur le sujet ?
Trouvez-vous cette décision de justice rendue contre Daniel Rhyne justifiée et pertinente ?Voir aussi :
Un informaticien, ex employé d'une entreprise, verrouille les postes d'administration et supprime les sauvegardes de cette dernière, le tableau soulève la question de la gestion des accès en entreprise
Une employée licenciée d'une coopérative de crédit de New York détruit 21 Go de données pour se venger, elle a supprimé plus 20 000 fichiers et près de 3 500 répertoires
Un ex-employé renvoyé pour raison d'incompétence a piraté et effacé les données de son ancien employeur stockées sur les serveurs d'Amazon
Vous avez lu gratuitement 85 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.