Daniel Rains fra Kansas City i Missouri er dømt til 32 måneders fengsel etter å ha erkjent straffskyld for et mislykket utpressingsforsøk mot selskapet han tidligere jobbet for. Han ble pågrepet i august 2024, men ble løslatt etter sitt første møte i føderal domstol.

Stengte tilgangen til over 3500 enheter

Ifølge rettsdokumentene tok Rains seg inn på selskapets nettverk uten tillatelse mellom 8. og 25. november. Han brukte en administratorkonto til å legge inn oppgaver på en domenekontroller som endret passordet til administratorkontoen til «TheFr0zenCrew!». Han slettet også 13 domeneadministratorkontoer og endret passordene til 301 domenebrukerkontoer til det samme passordet.

Bijušajam inženierim par vairāk nekā 3000 ierīču bloķēšanu piespriež 32 mēnešus cietumā
Foto avots: tinte.lv · kilde ↗

Rains la i tillegg inn oppgaver som endret passordene til to lokale administratorkontoer til «PsPasswd». Det blokkerte tilgangen til 254 servere. Passordene til ytterligere to administratorkontoer ble også endret, slik at tilgangen til 3284 arbeidsstasjoner ble sperret.

I desember 2023 slo han av servere og arbeidsstasjoner i selskapets nettverk flere dager på rad. Totalt ble tilgangen til mer enn 3500 enheter blokkert, blant dem 254 servere og 3284 arbeidsstasjoner.

Krevde 20 bitcoin

25. november sendte Rains en utpressingsmelding til kollegene. E-posten hadde emnefeltet «Your Network Has Been Penetrated» («Nettverket deres er trengt inn i»). Der hevdet han at også sikkerhetskopiene av serverne var slettet, slik at det skulle være umulig å gjenopprette dataene.

Bijušajam inženierim par vairāk nekā 3000 ierīču bloķēšanu piespriež 32 mēnešus cietumā
Foto avots: tinte.lv · kilde ↗

Rains truet med å slå av 40 tilfeldig utvalgte servere hver dag i de neste ti dagene dersom selskapet ikke betalte 20 bitcoin. Beløpet tilsvarte rundt 750 000 amerikanske dollar på tidspunktet for angrepet.

En kriminell klage beskriver hvordan nettverksadministratorene rundt klokken 16 den 25. november, amerikansk østkysttid, begynte å motta varsler om tilbakestilling av passordet til domenets administratorkonto og hundrevis av brukerkontoer.

«Kort tid etter oppdaget Victim-1s nettverksadministratorer at alle de øvrige domeneadministratorkontoene til Victim-1 var slettet, noe som hindret domeneadministratorene i å få tilgang til Victim-1s datanettverk», heter det i klagen.

Søkte etter metoder for å skjule spor

Etterforskere fant ut at Rains 22. november, mens han forberedte utpressingsplanen, hadde søkt etter informasjon på internett fra en skjult virtuell maskin på kontoen sin. Søkene gjaldt blant annet hvordan man endrer passord for domenebrukere, sletter domene­kontoer og rydder Windows-loggfiler.

Uken før hadde han brukt den bærbare datamaskinen til å søke etter kommandolinjeinstruksjoner for å endre passordet til en lokal administrator, endre det eksternt og slå av en datamaskin eksternt ved hjelp av kommandolinjen.

Saken føyer seg inn i flere nyere saker der ansatte har forsøkt å presse penger fra arbeidsgiverne sine. I mars ble den 27 år gamle dataanalytikeren Cameron Curry fra North Carolina dømt til to års fengsel. Han ble funnet skyldig i å ha forsøkt å presse 2,5 millioner dollar fra arbeidsgiveren Brightly Software, et selskap innen programvare som tjeneste, tidligere kjent som SchoolDude.