Инсайдер в Нью-Джерси: 32 месяца тюрьмы за саботаж сети и требование выкупа

Бывший инженер инфраструктуры из Нью-Джерси приговорён к 32 месяцам федеральной тюрьмы за саботаж сети собственного работодателя и попытку вымогательства. Дэниел Райн (Daniel Rhyne), 59 лет, уже признал вину по двум пунктам: «вымогательство в связи с угрозой повреждения защищённого компьютера» и «умышленное повреждение защищённого компьютера». Приговор вынесён 28 сентября 2026 года в федеральном суде Трентона, штат Нью-Джерси, судьёй Майклом А. Шиппом.

Что именно сделал инженер

Райн работал ведущим инженером инфраструктуры в промышленной компании со штаб-квартирой в округе Сомерсет, Нью-Джерси. Компания обслуживает предприятия аквакультуры, биофармацевтики, химической и электронной промышленности, производства продуктов питания и напитков, здравоохранения, водородной мобильности, машиностроения и промышленной обработки, металлургии, нефтегазовой отрасли и целлюлозно-бумажного производства.

В ноябре 2023 года Райн разместил на контроллере домена компании запланированные задачи, которые должны были:

  • удалить 13 учётных записей администраторов домена;
  • сменить пароли 301 пользовательской учётной записи домена;
  • сменить пароли двух локальных администраторских учётных записей, что затронуло 254 сервера;
  • сменить пароли двух локальных администраторских учётных записей, что затронуло 3284 рабочие станции.

В результате компания лишилась доступа к своим системам и данным. Там, где пароли менялись, они, как правило, устанавливались в значение TheFr0zenCrew!.

Задачи выполнились во второй половине дня 25 ноября. В течение часа некоторые сотрудники получили письмо с внешнего адреса. Тема письма гласила: «Your Network Has Been Penetrated». В нём утверждалось, что администраторы заблокированы или удалены, все резервные копии удалены, и что если выкуп не будет выплачен, то каждый день в течение десяти дней будут отключаться 40 случайных серверов. Райн требовал 20 биткоинов — на тот момент примерно 750 000 долларов.

Как его нашли

Нет никаких указаний на то, что пострадавшая компания выплатила выкуп. Вместо этого она немедленно начала собственный внутренний форензик-анализ сетевых аномалий и сопоставила внутренние журналы с записями физического доступа. Компания подключила ФБР, которое отследило несанкционированную активность непосредственно до домашнего IP-адреса Райна в округе Уоррен, Нью-Джерси.

Совместное расследование дало достаточно доказательств, чтобы специальный агент ФБР Тимоти Ли 8 августа 2024 года подал уголовную жалобу. 27 августа 2024 года Райна арестовали в Канзас-Сити, куда он к тому времени переехал. 1 апреля 2026 года он признал вину в федеральном суде Трентона перед судьёй Майклом А. Шиппом. Приговор — 32 месяца федеральной тюрьмы.

Почему инсайдер опаснее внешнего атакующего

Этот случай — классический пример того, что привилегированный сотрудник обходит почти все внешние рубежи защиты: у него уже есть легитимный доступ, знание инфраструктуры и права на изменение конфигурации. Здесь не было ни эксплойта, ни уязвимости — только штатные механизмы планировщика задач на контроллере домена и смена паролей. Именно поэтому расследование строилось на сопоставлении внутренних логов с физическими пропусками: связать действия в сети с конкретным человеком можно только по совокупности следов.

Для администратора практический вывод прост: критичные операции — массовая смена паролей, удаление учётных записей, изменение задач на контроллере домена — должны логироваться и требовать подтверждения второго лица. А резервные копии нужно держать вне досягаемости той учётной записи, из-под которой работает инженер: в этом инциденте злоумышленник заявил об удалении всех бэкапов, и компания могла опереться только на собственный анализ.

Что делать, если вы столкнулись с инсайдерским саботажем

  • Не платить и не вступать в переписку с вымогателем: пострадавшая компания выкуп не выплатила.
  • Зафиксировать состояние систем и сохранить логи до любых восстановительных работ — именно они стали доказательной базой.
  • Сопоставить сетевые события с записями физического доступа и пропускной системы.
  • Подключить правоохранительные органы как можно раньше: в этом деле именно ФБР связало активность с домашним IP-адресом.
  • Проверить, не осталось ли на контроллере домена иных запланированных задач, созданных тем же сотрудником.

Частые вопросы

Кого касается эта история?

Любую компанию, где есть привилегированные ИТ-специалисты с широким доступом к контроллеру домена, серверам и резервным копиям. Инцидент произошёл в промышленной фирме, но схема универсальна для любого бизнеса с собственной инфраструктурой.

Что конкретно сделал Дэниел Райн?

Он разместил на контроллере домена запланированные задачи, которые удалили 13 администраторских учётных записей, сменили пароли 301 пользователя домена, а также пароли локальных администраторов на 254 серверах и 3284 рабочих станциях.

Какой пароль устанавливался при смене?

Как правило, TheFr0zenCrew!.

Сколько выкупа требовали?

20 биткоинов, что на тот момент составляло примерно 750 000 долларов. Указаний на то, что компания заплатила, нет.

Как удалось выйти на злоумышленника?

Компания провела внутренний форензик-анализ, сопоставила внутренние журналы с записями физического доступа и подключила ФБР. Агентство отследило несанкционированную активность до домашнего IP-адреса Райна в округе Уоррен, Нью-Джерси.

Какое наказание он получил?

32 месяца федеральной тюрьмы. Приговор вынесён 28 сентября 2026 года; вину он признал 1 апреля 2026 года.

Как защититься от подобного сценария?

Разделять права: учётная запись для повседневной работы не должна иметь возможности массово менять пароли и удалять администраторов домена. Хранить резервные копии так, чтобы инженер с привилегиями не мог их удалить. Логировать и требовать подтверждения на критичные операции, а также проверять запланированные задачи на контроллере домена.

Помогает ли это от внешних атак?

Нет, это отдельный класс угроз. Внешние атаки вроде эксплуатации уязвимостей в Fortinet или побега из виртуальной машины KVM требуют иных мер — своевременного патчинга и сегментации. Инсайдерский риск закрывается контролем доступа и разделением полномочий.

Источник: securityweek.com