Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Daniel Rhyne, 57 anni, ex core infrastructure engineer di una società industriale con sede nel New Jersey, è stato condannato il 6 ottobre 2026 a 32 mesi di carcere per un attacco ransomware-style eseguito esclusivamente con credenziali valide e strumenti nativi di Windows. L'operazione, condotta tra l'8 e il 25 novembre 2023, ha reso inaccessibili 254 server e 3.284 workstation senza l'impiego di malware, rendendo praticamente invisibile l'attività ai sistemi di sicurezza tradizionali. Il caso riapre il dibattito sulla capacità delle difese perimetrali di rilevare minacce generate da insider con privilegi elevati.
- Daniel Rhyne ha modificato le password di 301 account utente di dominio in "TheFr0zenCrew!" e cancellato 13 account amministratore di dominio
- Ha bloccato l'accesso a 254 server con la password "PsPasswd" e a 3.284 workstation con altre modifiche a account admin locali
- L'email di riscatto del 25 novembre 2023 richiedeva 20 bitcoin, circa $750.000 al momento, minacciando di spegnere 40 server al giorno per 10 giorni
- Le ricerche preparatorie su una VM nascosta e su laptop aziendale dimostrano pianificazione accurata, con queries su cambio password dominio, eliminazione account e spegnimento remoto
"On or about November 25, 2023, at approximately 4:00 p.m. EST, network administrators employed at Victim-1 began receiving password reset notifications for a Victim-1 domain administrator account, as well as hundreds of Victim-1 user accounts. Shortly thereafter, the Victim-1 network administrators discovered that all other Victim-1 domain administrator accounts were deleted, thereby denying domain administrator access to Victim-1's computer networks."
Il meccanismo dell'attacco: abuso di privilegi senza malware
Rhyne ha operato utilizzando un account amministratore di dominio per schedulare task automatizzati sui domain controller. Il primo passo è stato la modifica della password amministratore di dominio in "TheFr0zenCrew!", seguito dalla cancellazione di 13 account amministratore di dominio. Contestualmente, ha modificato le password di 301 account utente di dominio con la stessa stringa.
Il blocco si è esteso ai sistemi locali: due account amministratore locali sono stati protetti con la password "PsPassd", impedendo l'accesso a 254 server. Altri due account admin locali, con password modificate con la stessa tecnica, hanno reso inaccessibili 3.284 workstation. La somma totale supera i 3.500 dispositivi, anche se la fonte riporta genericamente "over 3,000 devices".
Elemento distintivo è l'assenza di payload crittografico. A differenza del ransomware tradizionale, che dipende da eseguibili esterni e canali di command-and-control, Rhyne ha sfruttato esclusivamente strumenti nativi del sistema operativo e della directory service. Questo approccio, talvolta definito "ransomware without malware", elude le firme behavioral e heuristiche degli endpoint protection platform, che cercano pattern di cifratura massiva o connessioni sospette.
La preparazione occultata: VM nascosta e ricerche su web
L'indagine ha ricostruito una fase preparatoria documentata nei log. Il 22 novembre 2023, Rhyne ha utilizzato un account su una virtual machine nascosta per cercare informazioni su cambio password utenti di dominio, eliminazione account di dominio e pulizia log Windows. Una settimana prima, dal suo laptop aziendale, aveva cercato comandi per modificare la password amministratore locale e per lo spegnimento remoto dei computer.
L'uso della VM nascosta indica consapevolezza dei meccanismi di logging e retention. Tuttavia, il traffico web generato dal sistema è risultato tracciabile, dimostrando i limiti dell'approccio. Le ricerche effettuate dal laptop aziendale, invece, sono state registrate senza tentativo di occultamento, suggerendo una valutazione del rischio di detection non uniforme tra le diverse fasi dell'operazione.
La timeline dell'accesso remoto non autorizzato — dall'8 al 25 novembre 2023 — copre un arco di 17 giorni. Il dossier non specifica il metodo di accesso remoto impiegato, né se sia stata utilizzata una connessione VPN aziendale, un accesso RDP esposto o altro canale.
L'estorsione: 20 bitcoin e minacce di spegnimento progressivo
L'email di riscatto, inviata il 25 novembre 2023 con oggetto "Your Network Has Been Penetrated", ha fissato il prezzo della restituzione del controllo in 20 bitcoin, valutati circa $750.000 al momento del reato. La minaccia prevedeva uno schema di escalation: 40 server sarebbero stati spenti casualmente al giorno per 10 giorni consecutivi, sommando potenzialmente 400 sistemi a quelli già inaccessibili.
Nell'email, Rhyne ha dichiarato la cancellazione dei backup dei server. Il dossier non conferma che i backup siano stati effettivamente eliminati: la frase appare come elemento intimidatorio nell'ambito della strategia estorsiva. Non emergono informazioni sul pagamento o meno del riscatto da parte dell'azienda, identificata nei documenti giudiziari solo come "Victim-1".
Rhyne è stato arrestato nell'agosto 2024, rilasciato dopo la comparizione iniziale e ha successivamente dichiarato colpevolezza. La condanna a 32 mesi è stata pronunciata il 6 ottobre 2026. Lo stato giudiziario della sentenza — se definitiva o appellabile — non è specificato nel materiale disponibile.
Un pattern ricorrente: il caso Curry e l'insider threat estorsivo
Il caso Rhyne non è isolato. Nel marzo 2026, Cameron Curry, 27 anni, è stato condannato a due anni di reclusione per un'estorsione informatica a Brightly Software. Anche in quella circostanza, un insider con accesso privilegiato ha tentato di monetizzare la propria posizione attraverso minacce alla disponibilità dei sistemi aziendali.
L'intervallo di sette mesi tra le due condanne suggerisce un trend in ascesa di insider threat con motivazione finanziaria. La differenza sostanziale rispetto al data theft tradizionale — dove l'insider estrae informazioni per venderle o per vantaggio competitivo — risiede nella connotazione estorsiva e nell'uso della stessa infrastruttura aziendale come leva negoziale. L'impatto operativo è immediato e visibile, a differenza della sottrazione di dati che può rimanere occulta per mesi.
La fonte non documenta eventuali sovrapposizioni metodologiche o infrastrutturali tra i due casi. Non emergono collegamenti tra Rhyne e Curry, né indicazioni di un modus operandi condiviso al di là della generale tipologia del reato.
Cosa fare adesso
Dal caso Rhyne si possono estrarre indicazioni operative concrete per l'architettura della difesa contro insider threat privilegiati.
Monitoraggio degli accessi amministratore con alerting in tempo reale su modifiche bulk di password e cancellazioni di account. La ricezione simultanea di centinaia di notifiche di reset il 25 novembre 2023 ha segnalato l'anomalia, ma solo a operazione iniziata: l'intervallo di reazione rimane il punto critico.
Segmentazione dei privilegi di dominio con implementazione di admin tiering e account dedicati per operazioni critiche. L'eliminazione di 13 account amministratore di dominio in un'unica sessione indica che Rhyne disponeva di privilegi sufficientemente ampi da non richiedere escalation.
Isolamento e verifica periodica dei backup con accesso disaccoppiato dai sistemi di produzione. La minaccia di cancellazione, anche non confermata come eseguita, evidenzia la dipendenza dell'azienda dalla recoverability dei dati e la necessità di air-gap funzionale.
Controllo delle ricerche web e delle attività su VM non catalogate nei sistemi di asset management. La VM nascosta è stata strumentale alla fase preparatoria: la sua individuazione tempestiva avrebbe potuto interrompere la catena prima dell'azione.
L'assenza di complici documentati e il profilo individuale dell'attore — ingegnere infrastrutture con anni di accesso legittimo — rendono questo caso particolarmente rilevante per i programmi di insider risk management. La detection tecnica da sola è insufficiente quando l'attore conosce gli strumenti di difesa e i loro punti cieci.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/engineer-sentenced-for-locking-thousands-of-devices-on-employer-network/
- https://www.tomshw.it/altro/engineer-sentenced-for-locking-over-3000-devices-on-employer-network
- https://www.justice.gov/usao-nj/pr/former-employee-industrial-company-sentenced-32-months-prison-computer-attack-and
- https://nvd.nist.gov/
- https://nvd.nist.gov/vuln
- https://nvd.nist.gov/vuln/search
- https://nvd.nist.gov/vuln/weaknesses
- https://nvd.nist.gov/vuln/data-feeds
- https://nvd.nist.gov/vuln/vendor-comments
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.