57 gadus vecais Daniels Rains no Kanzassitijas, Misūri štatā, atzina savu vainu neveiksmīgā izspiešanas mēģinājumā pret uzņēmumu, kurā bija strādājis. Viņu arestēja 2024. gada augustā, bet pēc sākotnējās uzstāšanās federālajā tiesā atbrīvoja.
Saskaņā ar tiesas dokumentiem Rains laika posmā no 8. līdz 25. novembrim bez atļaujas attālināti piekļuva uzņēmuma tīklam, izmantojot administratora kontu. Uz domēna kontrollera viņš ieplānoja uzdevumus, kas administratora konta paroli nomainīja uz “TheFr0zenCrew!”, dzēsa 13 domēna administratoru kontus un 301 domēna lietotāja konta paroles nomainīja uz to pašu paroli.
Rains pievienoja arī uzdevumus, kas divu lokālo administratoru kontu paroles nomainīja uz “PsPasswd”, tādējādi liedzot piekļuvi 254 serveriem. Vēl diviem administratoru kontiem viņš nomainīja paroles, bloķējot piekļuvi papildu 3284 darba stacijām.
2023. gada decembrī viņš vairākas dienas nejauši izslēdza serverus un darba stacijas uzņēmuma tīklā. Uzbrukuma rezultātā kopumā tika bloķēta piekļuve vairāk nekā 3500 ierīcēm, tostarp 254 serveriem un 3284 darba stacijām.
Izpirkuma pieprasījums un draudi
25. novembrī Rains kolēģiem nosūtīja izpirkuma e-pastu ar tematu “Your Network Has Been Penetrated” (“Jūsu tīkls ir uzlauzts”). Tajā viņš apgalvoja, ka izdzēstas arī serveru rezerves kopijas, lai padarītu datu atjaunošanu neiespējamu, un draudēja nākamo desmit dienu laikā katru dienu izslēgt 40 nejauši izvēlētus serverus, ja uzņēmums nesamaksās 20 bitcoin.
Izpirkuma summa uzbrukuma laikā bija aptuveni 750 000 ASV dolāru. Kriminālsūdzībā norādīts, ka ap 25. novembra plkst. 16.00 pēc ASV austrumu laika uzņēmuma tīkla administratori sāka saņemt paziņojumus par paroles atiestatīšanu domēna administratora kontam un simtiem lietotāju kontu.
“Neilgi pēc tam Victim-1 tīkla administratori atklāja, ka visi pārējie Victim-1 domēna administratoru konti bija dzēsti, tādējādi liedzot domēna administratora piekļuvi Victim-1 datortīkliem,” teikts kriminālsūdzībā.
Meklējumi pirms uzbrukuma
Izmeklētāji noskaidroja, ka 22. novembrī, gatavojot izspiešanas plānu, Rains no sava konta slēptā virtuālajā mašīnā internetā meklēja informāciju par domēna lietotāju paroļu maiņu, domēna kontu dzēšanu un Windows žurnālfailu tīrīšanu.
Nedēļu iepriekš viņš savā klēpjdatorā bija meklējis komandrindas norādes lokālā administratora paroles maiņai, lokālā administratora paroles attālinātai maiņai, kā arī veidu, kā ar komandrindu attālināti izslēgt datoru.
Šis nav vienīgais nesenais gadījums, kad darbinieks mēģinājis izspiest naudu no sava darba devēja. Martā uz diviem gadiem cietumā tika notiesāts 27 gadus vecais datu analītiķis no Ziemeļkarolīnas Kamerons Karijs. Viņš tika atzīts par vainīgu sava darba devēja — programmatūras kā pakalpojuma uzņēmuma Brightly Software, kas iepriekš bija pazīstams kā SchoolDude, — izspiešanā par 2,5 miljoniem ASV dolāru.
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas