ΑρχικήSecurityΠρώην μηχανικός καταδικάστηκε για ransomware επίθεση στην εταιρεία του

Πρώην μηχανικός καταδικάστηκε για ransomware επίθεση στην εταιρεία του

Σε φυλάκιση 32 μηνών καταδικάστηκε πρώην μηχανικός υποδομών βιομηχανικής εταιρείας στο Νιου Τζέρσεϊ, ο οποίος πραγματοποίησε επίθεση τύπου ransomware εναντίον του πρώην εργοδότη του, χρησιμοποιώντας τις γνώσεις και τα δικαιώματα πρόσβασης που είχε αποκτήσει κατά τη διάρκεια της εργασίας του.

Πρώην μηχανικός καταδικάστηκε για ransomware επίθεση στην εταιρεία του

Πρόκειται για τον 57χρονο Daniel Rhyne από το Κάνσας Σίτι του Μιζούρι, ο οποίος δήλωσε ένοχος για απόπειρα εκβιασμού της εταιρείας. Ο Rhyne συνελήφθη τον Αύγουστο του 2024 και οδηγήθηκε ενώπιον ομοσπονδιακού δικαστηρίου, ενώ η υπόθεση ανέδειξε για ακόμη μία φορά τον σοβαρό κίνδυνο που μπορεί να δημιουργήσει ένας εργαζόμενος ή πρώην εργαζόμενος όταν διαθέτει εκτεταμένα προνόμια πρόσβασης σε κρίσιμες υποδομές.

Η επίθεση ξεκίνησε από λογαριασμό διαχειριστή

Σύμφωνα με τα δικαστικά έγγραφα, ο Rhyne απέκτησε μη εξουσιοδοτημένη απομακρυσμένη πρόσβαση στο εταιρικό δίκτυο και χρησιμοποίησε λογαριασμό διαχειριστή για να εκτελέσει μια σειρά από καταστροφικές ενέργειες.

Δείτε επίσης: Ransomware στο University of Illinois Chicago – Στο στόχαστρο η Ιατρική Σχολή

Το διάστημα από τις 8 έως τις 25 Νοεμβρίου, προγραμμάτισε εργασίες στον domain controller της εταιρείας, οι οποίες τροποποίησαν τον κωδικό πρόσβασης του λογαριασμού διαχειριστή και διέγραψαν 13 λογαριασμούς domain administrator. Παράλληλα, άλλαξε τους κωδικούς πρόσβασης σε 301 λογαριασμούς χρηστών, χρησιμοποιώντας τον ίδιο κωδικό.

Η συγκεκριμένη τακτική είχε έναν ξεκάθαρο στόχο: να περιορίσει δραστικά τη δυνατότητα των νόμιμων διαχειριστών να ανακτήσουν τον έλεγχο της υποδομής.

Χιλιάδες υπολογιστές βγήκαν εκτός λειτουργίας

Η επίθεση δεν περιορίστηκε στους λογαριασμούς χρηστών. Ο Rhyne δημιούργησε επιπλέον προγραμματισμένες εργασίες που τροποποιούσαν τους κωδικούς δύο τοπικών λογαριασμών διαχειριστή, αποκλείοντας την πρόσβαση σε 254 διακομιστές.

Παράλληλα, δύο ακόμη λογαριασμοί διαχειριστή χρησιμοποιήθηκαν με τρόπο που απέκλεισε την πρόσβαση σε περίπου 3.284 σταθμούς εργασίας. Κατά τη διάρκεια αρκετών ημερών τον Δεκέμβριο του 2023, ο δράστης προχώρησε επίσης σε απομακρυσμένο τερματισμό διακομιστών και υπολογιστών.

Το περιστατικό δείχνει πώς ένα compromised administrator account μπορεί να μετατραπεί σε εργαλείο μαζικής διακοπής λειτουργίας. Σε τέτοιες περιπτώσεις, ο επιτιθέμενος δεν χρειάζεται απαραίτητα να εγκαταστήσει ένα κλασικό ransomware σε κάθε συσκευή. Η κατάχρηση υφιστάμενων διαχειριστικών εργαλείων και δικαιωμάτων μπορεί από μόνη της να προκαλέσει αντίστοιχο επιχειρησιακό χάος.

Πρώην μηχανικός καταδικάστηκε για ransomware επίθεση στην εταιρεία του

Η απαίτηση για 20 Bitcoin

Στις 25 Νοεμβρίου, ο Rhyne έστειλε στους συναδέλφους του email με θέμα «Your Network Has Been Penetrated», ενημερώνοντάς τους ότι το εταιρικό δίκτυο είχε παραβιαστεί.

Δείτε επίσης: Το FBI απέλυσε εργολάβο της Accenture μετά την παραβίαση από ShinyHunters

Στο μήνυμα υποστήριζε ότι είχαν διαγραφεί ακόμη και τα αντίγραφα ασφαλείας των διακομιστών, αφήνοντας να εννοηθεί ότι η ανάκτηση των δεδομένων ήταν αδύνατη. Παράλληλα, απειλούσε ότι θα απενεργοποιούσε 40 τυχαίους διακομιστές κάθε ημέρα για διάστημα δέκα ημερών, εάν η εταιρεία δεν κατέβαλλε 20 Bitcoin.

Την εποχή της επίθεσης, το ποσό αντιστοιχούσε περίπου σε 750.000 δολάρια. Η απαίτηση με τη μορφή κρυπτονομίσματος ακολουθούσε το μοντέλο που έχει γίνει ιδιαίτερα διαδεδομένο στις επιθέσεις ransomware, καθώς τα ψηφιακά νομίσματα μπορούν να χρησιμοποιηθούν για την απαίτηση πληρωμών χωρίς την άμεση χρήση παραδοσιακών τραπεζικών συστημάτων.

Οι αναζητήσεις που αποκάλυψαν την προετοιμασία

Οι ερευνητές εντόπισαν επίσης στοιχεία που έδειχναν ότι η επίθεση δεν ήταν αυθόρμητη. Στις 22 Νοεμβρίου, ενώ προετοίμαζε το σχέδιο εκβιασμού, ο Rhyne χρησιμοποίησε λογαριασμό του σε κρυφή εικονική μηχανή για να αναζητήσει πληροφορίες σχετικά με την αλλαγή κωδικών πρόσβασης χρηστών, τη διαγραφή domain accounts και την εκκαθάριση των Windows logs.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μία εβδομάδα νωρίτερα είχε πραγματοποιήσει αντίστοιχες αναζητήσεις από τον φορητό υπολογιστή του. Μεταξύ άλλων, αναζητούσε τρόπους αλλαγής του κωδικού τοπικού διαχειριστή, απομακρυσμένης αλλαγής κωδικών και τερματισμού υπολογιστών μέσω γραμμής εντολών.

Οι αναζητήσεις αυτές αποκτούν ιδιαίτερη σημασία επειδή καταγράφουν τη μετάβαση από την προετοιμασία στην εκτέλεση. Παράλληλα, αναδεικνύουν τη σημασία της παρακολούθησης ασυνήθιστης δραστηριότητας σε εταιρικά συστήματα, ειδικά όταν αυτή συνδυάζεται με αυξημένα δικαιώματα πρόσβασης.

Ο κίνδυνος των insider threats

Η υπόθεση Rhyne αποτελεί χαρακτηριστικό παράδειγμα του λεγόμενου insider threat, δηλαδή της απειλής που προέρχεται από άτομο το οποίο διαθέτει ή διέθετε νόμιμη πρόσβαση στην εταιρική υποδομή.

Πρώην μηχανικός καταδικάστηκε για ransomware επίθεση στην εταιρεία του

Για τις επιχειρήσεις, το συγκεκριμένο περιστατικό υπογραμμίζει την ανάγκη εφαρμογής της αρχής του least privilege, ώστε κάθε εργαζόμενος να διαθέτει μόνο τα δικαιώματα που απαιτούνται για τον ρόλο του. Εξίσου σημαντική είναι η άμεση ανάκληση λογαριασμών και credentials μετά την αποχώρηση εργαζομένων, καθώς και η χρήση πολυπαραγοντικού ελέγχου ταυτότητας, privileged access management και συστημάτων ανίχνευσης ύποπτης συμπεριφοράς.

Ιδιαίτερη προστασία χρειάζονται και τα backups. Τα αντίγραφα ασφαλείας θα πρέπει να είναι επαρκώς απομονωμένα από το βασικό δίκτυο, ώστε ένας λογαριασμός που έχει παραβιαστεί να μην μπορεί να τα διαγράψει ή να τα τροποποιήσει.

Δείτε επίσης: Social Engineering: Εντοπισμός απειλών σε πραγματικό χρόνο

Δεν είναι η μοναδική πρόσφατη υπόθεση

Η καταδίκη του Rhyne έρχεται μετά από μια ακόμη υπόθεση εκβιασμού εργαζομένου. Τον Μάρτιο, ο 27χρονος Cameron Curry, εξωτερικός συνεργάτης και αναλυτής δεδομένων στη Βόρεια Καρολίνα, καταδικάστηκε σε δύο χρόνια φυλάκισης για εκβιασμό της Brightly Software.

Στην υπόθεση εκείνη, ο Curry απαιτούσε περίπου 2,5 εκατομμύρια δολάρια από την εταιρεία, γεγονός που δείχνει ότι οι εσωτερικές απειλές μπορούν να λάβουν διαφορετικές μορφές, από την κλοπή δεδομένων μέχρι την παράλυση κρίσιμων υποδομών.

Οι δύο υποθέσεις λειτουργούν ως υπενθύμιση ότι η κυβερνοασφάλεια δεν αφορά μόνο την άμυνα απέναντι σε άγνωστους εξωτερικούς hackers. Η διαχείριση προνομιακών λογαριασμών, η παρακολούθηση των ενεργειών των διαχειριστών και η σωστή διαδικασία αποχώρησης προσωπικού αποτελούν εξίσου κρίσιμα στοιχεία μιας σύγχρονης στρατηγικής προστασίας.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS