// CLUBIC — HARDWARE & GADGET
Il verrouille plus de 3 000 PC de son entreprise, réclame 750 000 dollars de rançon... et termine en prison
Ancien ingénieur infrastructure, Daniel Rhyne avait utilisé ses accès privilégiés pour verrouiller des milliers de machines et réclamer une rançon à son propre employeur. Près de trois ans plus tard, la justice américaine vient de le condamner à 32 mois de prison.
Daniel Rhyne n’avait besoin ni de faille à exploiter ni de ransomware. Ingénieur infrastructure dans une société industrielle du New Jersey, il connaissait parfaitement le réseau de son entreprise, disposait des accès et des droits nécessaires pour administrer les serveurs, les postes et les comptes utilisateur, et savait exactement à quoi toucher pour désorganiser l’ensemble et compliquer le retour à la normale. En novembre 2023, motivé, semble-t-il, par l’argent, il décide de s’en servir pour préparer une attaque contre son propre employeur et tenter de lui soutirer 20 bitcoins.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Deux semaines, c’est le temps qu’il aura fallu à Rhyne pour soigner les derniers détails de son plan. Entre le 8 et le 25 novembre 2023, il multiplie les accès au réseau de son entreprise et prépare son attaque. Le 25 novembre au matin, il ouvre une session Bureau à distance sur le contrôleur de domaine avec un compte administrateur et y programme une quinzaine de tâches, en vue de supprimer 13 comptes administrateur, réinitialiser les mots de passe de 301 utilisateurs, modifier ceux de comptes administrateur locaux utilisés sur 254 serveurs et 3 284 postes de travail, et provoquer l’arrêt de machines à distance.
Le 25 novembre, peu après 16 heures, le dispositif entre en action. Les équipes IT croulent sous une avalanche d’alertes signalant des changements de mot de passe, avant de découvrir que leurs comptes administrateur ont disparu et de comprendre qu’il leur sera bien difficile de reprendre le contrôle du réseau.
Rhyne envoie alors un mail intitulé « Your Network Has Been Penetrated » et réclame 20 bitcoins pour débloquer la situation, soit environ 750 000 dollars à l’époque. Il assure aussi avoir effacé les sauvegardes et prévient qu’à défaut de paiement, 40 serveurs seront éteints chaque jour pendant dix jours. Menace qu’il met à exécution, plusieurs opérations planifiées mettant effectivement des équipements réseau à l’arrêt dans les jours qui suivent.
Rhyne avait évidemment pris soin de couvrir ses traces, mais manifestement pas assez pour empêcher l’enquête de remonter jusqu’à lui. Après l’attaque, l’entreprise découvre une machine virtuelle cachée sur son réseau, depuis laquelle avait été ouverte la session Bureau à distance utilisée pour créer les tâches planifiées. Les analyses révèlent ensuite que cette VM avait elle-même été consultée depuis le compte professionnel et l’ordinateur portable de Rhyne.
Le FBI de Newark mène ensuite l’enquête, épaulé par son bureau de Kansas City. Les enquêteurs épluchent les journaux de connexion, les relevés d’accès aux locaux et les images de vidéosurveillance. À plusieurs reprises, Rhyne entre dans les bureaux et son compte se connecte à son ordinateur portable quelques minutes plus tard, avant d’accéder à la machine virtuelle. Lorsqu’il travaille à distance, les connexions au réseau et à la VM proviennent aussi de l’adresse IP de son domicile.
Ils retrouvent enfin, sur son ordinateur comme sur la VM, des recherches web consacrées au changement de mots de passe administrateur, à la suppression de comptes, à l’arrêt de machines à distance ou encore à l’effacement des journaux Windows. L’analyse forensique révèle aussi que la machine virtuelle et l’adresse mail utilisée pour envoyer la demande de rançon partageaient le même mot de passe que les comptes verrouillés, « TheFr0zenCrew! ».
Arrêté en août 2024, Rhyne plaide coupable en avril 2026 d’extorsion et de dégradation volontaire d’un système informatique protégé. Le 28 septembre, la justice fédérale américaine le condamne à 32 mois de prison. N’est finalement pa