Un ingénieur prend le réseau de sa boîte en otage pour 700 000 euros... et finit en prison
Un ingénieur infra vient d'écoper de 32 mois de prison aux États-Unis pour avoir rançonné son propre employeur, une entreprise industrielle du New Jersey.
Daniel Rhyne, le principal intéressé, n'a même pas eu besoin d'un malware ou d'un exploit particulier pour mettre son plan d'extorsion à exécution : le planificateur de tâches de Windows, quelques commandes système et les accès que lui confiait son poste ont fait le travail.
Plus qu'un piratage, l'affaire montre surtout ce qui peut arriver quand une entreprise confie les clés de tout son réseau à une seule personne, sans trop regarder ce qu'elle en fait.
Fait maison, sans malware ajouté
Le samedi 25 novembre 2023, en plein week-end de Thanksgiving, une session Bureau à distance s'ouvre à 7h48 sur le serveur Active Directory de l'entreprise.
Avec un compte administrateur tout ce qu'il y a de plus légitime, l'intrus y programme une quinzaine de tâches planifiées, l'équivalent Windows du bon vieux cron.
À 16 heures, les notifications de changement de mot de passe se mettent à pleuvoir chez les admins, qui découvrent que tous les autres comptes administrateur de domaine ont disparu.
Les mots de passe de 301 comptes utilisateurs ont changé, et d'autres tâches programmées pour le même après-midi devaient modifier ceux de quatre comptes administrateur locaux, de quoi couper l'accès admin à 254 serveurs et 3 284 postes de travail.
Deux outils étaient à la manœuvre : la commande net user de Windows et PsPasswd, un utilitaire Microsoft de la suite Sysinternals dont c'est justement le rôle : changer des mots de passe, en local comme à distance.
Là où un ransomware classique chiffre les fichiers, Rhyne s'est contenté de changer toutes les serrures de l'immeuble.
Dans la foulée, des employés reçoivent un mail anonyme leur annonçant que quelqu'un a pris le contrôle du réseau. Son auteur affirme que les sauvegardes ont été supprimées et menace d'éteindre 40 serveurs au hasard chaque jour pendant dix jours si l'entreprise ne paie pas d'ici le 2 décembre.
Le prix de la tranquillité : 700 000 euros (la somme était réellement indiquée dans cette devise) payables en 20 bitcoins, soit environ 750 000 dollars à l'époque.
Les tâches planifiées restantes devaient de leur côté commencer à éteindre des dizaines de serveurs à partir du 3 décembre : un calendrier de l'Avent version sysadmin des enfers, en somme.
Dans la VM, personne ne vous entend crier

La session Bureau à distance partait d'une machine virtuelle non autorisée, créée le 9 novembre sur le réseau.
Or, dans l'entreprise, Daniel Rhyne était justement l'expert attitré de l'hébergement de machines virtuelles. Cacher un arbre dans la forêt, c'est toujours plus facile quand on en est le garde forestier. 👀
Manque de bol, notre homme avait laissé ses empreintes un peu partout : l'enquête interne a relié cette VM fantôme au compte et au portable professionnels de Rhyne. Pendant deux semaines, dès que quelqu'un surfait depuis cette même VM, son portable cessait toute navigation (le multitâche a ses limites).
Les journaux d'accès aux locaux et la vidéosurveillance ont fait le reste.
Le 9 novembre, il entre au siège à 6h55, ouvre sa session trois minutes plus tard et consulte à 7h38 un tableur interne qui recense des mots de passe, dont celui du fameux compte administrateur.
Quand il n'est pas au bureau, les connexions partent de l'adresse IP de son domicile, y compris le matin de Thanksgiving dès 6h50. Une chose est sûre, on ne pourra pas lui reprocher son manque d'implication.
Le crime était presque parfait (non.)
Le jour de sa création, le compte de la VM cachée reçoit le mot de passe TheFr0zenCrew!. Ambiance Reine des neiges.
Ce même mot de passe a été appliqué le 25 novembre au compte administrateur et aux 301 comptes utilisateurs. Et c'est encore lui qui protégeait la boîte mail ayant envoyé la demande de rançon (le con).
Depuis son portable puis depuis la VM, il avait aussi cherché en ligne la syntaxe de net user, comment éteindre un ordinateur à distance ou comment supprimer un compte de dmoain en ligne de commande (la coquille est d'origine, retranscrite dans la plainte pénale).
Il s'était même renseigné sur la façon d'effacer tous les journaux Windows... ce qui ne l'a pas empêché de laisser tout son historique de recherche sur son portable comme sur la VM (le con, bis).
Libéré, délivré... dans 32 mois
Arrêté en août 2024, Daniel Rhyne a plaidé coupable d'extorsion et de dommages intentionnels à un système informatique protégé.
Le 28 septembre, le juge fédéral l'a condamné à 32 mois de prison (2 ans et 8 mois).
Ce n'est bien sûr pas le premier informaticien à retourner ses accès contre une entreprise : en 2021, un consultant avait pris deux ans de prison pour avoir supprimé 1 200 comptes Office 365 chez un ancien client, et un développeur était accusé en 2023 d'avoir détourné 300 000 dollars en s'inspirant d'un film.
L'entreprise, elle, a de quoi rédiger un post-mortem un peu gênant.
Le mot de passe d'un compte administrateur de domaine traînait dans un tableur, une VM non autorisée a pu se connecter à l'Active Directory pendant deux semaines, et un seul ingénieur avait entre les mains de quoi mettre le reste de l'équipe IT à la porte en un claquement de doigts.
Quant à la "Frozen Crew", elle est désormais au frais pour 32 mois.
À propos de l'auteur
Nicolas Lecointre
Fondateur des Joies du Code, je suis l'actualité et la culture des développeurs depuis 2012. Ancien développeur, je me consacre aujourd'hui entièrement au média.
Articles similaires
Passbolt : le gestionnaire de mots de passe open source que votre équipe mérite vraiment
Le 11 octobre, Internet change de clé : votre résolveur DNS est-il prêt ?
Faille Metabase : les données de l'État ont pris la fuite cet été, jusque chez l'ANSSI
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Passbolt : le gestionnaire de mots de passe open source que votre équipe mérite vraiment
Le 11 octobre, Internet change de clé : votre résolveur DNS est-il prêt ?
Faille Metabase : les données de l'État ont pris la fuite cet été, jusque chez l'ANSSI
OpenSSL 4.0 : la bibliothèque qui sécurise Internet fait peau neuve
Plus de contenu
Et qui alimentent ChatGPT du coup
Quand je lance mes tests de non-régression
Quand le commercial me demande si je peux facilement transformer ses maquettes PowerPoint en écrans dans l'appli
Quand on me demande d'avancer sur le projet sans toutes les specs
Quand je code un correctif et que le ticket de bug est clos entre-temps
Quand le commercial me promet une augmentation pour mon prochain bilan annuel
Quand je cast un objet
Quand quelqu'un a purgé la table que j'avais préparée pour mes tests
Et qui alimentent ChatGPT du coup

