美国联邦检察官周一表示,新泽西一家工业公司的前工程师因攻击雇主计算机网络并以比特币索要赎金,被判处 32 个月监禁。
59 岁的 Daniel Rhyne 来自密苏里州堪萨斯城,9 月 28 日由美国新泽西联邦地区法院法官 Michael A. Shipp 在特伦顿宣判。Rhyne 已于今年 4 月认罪,罪名包括以威胁破坏受保护计算机实施敲诈,以及故意破坏受保护计算机。
未披露名称的工业公司成为攻击目标
根据 FBI 刑事起诉书,Rhyne 曾是这家公司的核心基础设施工程师,也是公司内部负责虚拟机托管事务的主题专家。检方没有公开公司名称,只表示该公司总部位于新泽西州萨默塞特县,服务行业涵盖生物制药到油气领域。
起诉书称,2023 年 11 月 25 日下午约 4 点,公司网络管理员开始收到数百个账户的密码重置通知,随后发现其他域管理员账户已被全部删除。
44 分钟后,员工收到一封标题为「Your Network Has Been Penetrated」的邮件。邮件称,公司 IT 管理员已被锁定在系统之外,备份也已被删除;如果公司未在 12 月 2 日前支付 20 BTC——按当时价格约为 75 万美元——攻击者将在 10 天内每天关闭另外 40 台服务器。
起诉书还显示,这封邮件将赎金金额写为 70 万欧元,并要求以比特币支付。
调查指向一台隐藏的虚拟机
调查人员将这次攻击追踪到一台于 2023 年 11 月 9 日在公司网络中创建的未授权虚拟机。该虚拟机的密码为「TheFr0zenCrew!」,这一密码后来也被设置在管理员账户、301 个用户账户,以及发送勒索邮件的邮箱账户上。
起诉书称,在攻击发生当天上午,来自这台虚拟机的一次远程桌面会话创建了多项计划任务,包括删除 13 个管理员账户、修改影响 254 台服务器和 3,284 台工作站的密码,并安排从 12 月 3 日起关闭数十台服务器。
FBI 随后通过 Rhyne 的公司笔记本将这台虚拟机与其本人联系起来。起诉书称,只要隐藏虚拟机上发生浏览活动,Rhyne 笔记本上的浏览活动就会停止;门禁记录也显示,在其账户登录前几分钟,他曾进入公司总部。
调查人员还称,在攻击当天,Rhyne 的笔记本曾通过分配给其位于新泽西州沃伦县住所的一个 IP 地址接入公司网络,时间点早于设置这些计划任务的那次会话,仅相隔数分钟。
搜索记录与指控细节
起诉书显示,在攻击发生前几天,这台虚拟机的用户曾搜索「how to clear all windows logs from command line」以及「how to remotely shutdown a computer using cmd」。
起诉书还曾对 Rhyne 提出电信欺诈指控,但这一项并未出现在他最终认罪的两项罪名信息中。按当时指控,敲诈罪最高可判 5 年,破坏计算机罪最高可判 10 年。

