En tidigare ingenjör på ett företag har dömts till 32 månaders fängelse för en ransomware-liknande attack mot sin egen arbetsgivare. Insider threat ransomware-fallet involverade raderade administratörskonton, avstängda servrar och ett Bitcoin-krav. Attacken värderades till 750 000 dollar i den rapportering vi granskade. Det är en användbar påminnelse om att den mest skadliga inkräktaren ibland är någon som redan har nycklarna.

Vad ingenjören gjorde och hur han dömdes

Enligt rapporten raderade ingenjören administratörskonton, stängde av kritiska servrar och krävde sedan betalning i Bitcoin. Den sekvensen liknar en konventionell ransomware-attack, där offer låses ute och uppmanas att betala för att återfå åtkomst. Skillnaden är källan: detta var inte en utomstående kriminell grupp, utan en person anställd av företaget.

FBI spårade attacken till hans företagslaptop, och fallet slutade i en fällande dom och 32 månaders fängelse. Vår tidigare rapportering om fallet beskriver en tidigare ingenjör inom kärninfrastruktur som saboterade ett New Jersey-företags nätverk och krävde 20 bitcoin. Du kan läsa alla detaljer i vår rapport om Daniel Rhyne's 32-month sentence for network sabotage and a Bitcoin demand.

Den korta nyhetssammanfattningen utelämnar vissa detaljer, så det är värt att vara tydlig med vad som är känt: domen, typen av åtgärder som vidtogs, Bitcoin-kravet och spåret via laptopen. Allt utöver det bör behandlas som obekräftat här.

Hur FBI spårade attacken till en företagslaptop

Den mest lärorika delen av historien är kanske hur den misstänkte identifierades. FBI kopplade attacken till hans företagsutfärdade laptop. Bitcoin antas ofta vara anonymt, och angripare tror ibland att ett lösenskrav i kryptovaluta skyddar dem. Men betalningsmetoden är bara en del av bilden. Enheterna som används, kontona som berörs och aktiviteten som lämnas kvar på en arbetsmaskin kan peka tillbaka på en specifik person.

För en insider är problemet skarpare. En företagslaptop ägs, konfigureras och övervakas ofta av arbetsgivaren. Den är kopplad till en namngiven anställd, en inloggning och en uppsättning behörigheter. Att använda den enheten för en destruktiv handling lämnar ett spår som utredare kan koppla till personen som tilldelats den.

Källan förklarar inte de specifika forensiska stegen, så vi kommer inte att spekulera i dem. Slutsatsen är enklare: när angriparen redan är inne i organisationen kan attribution vara mycket mer okomplicerad än vid en anonym utomstående attack.

Var åtkomstkontroller och hantering av autentiseringsuppgifter brustit

Fallet väcker en uppenbar fråga: hur kunde en enda ingenjör stänga av kritiska servrar och radera administratörskonton? Rapporteringen redogör inte för företagets interna uppsättning, så vi kan inte säga exakt vilka kontroller som saknades. Men de beskrivna åtgärderna pekar mot en välbekant kategori av svaghet: för mycket makt koncentrerad i för få händer.

Säkerhetsteam diskuterar vanligtvis några principer som är tillämpliga här:

  • Minsta behörighet: personer bör endast ha den åtkomst deras nuvarande roll behöver, och inte mer.
  • Ansvarsfördelning: ingen enskild person bör kunna både skapa och radera administratörskonton utan någon kontroll.
  • Avslutning och granskning: privilegierad åtkomst bör granskas regelbundet och tas bort snabbt när roller förändras.
  • Loggning och larm: ovanliga administrativa åtgärder, såsom massradering av konton eller avstängning av servrar, bör utlösa larm snarare än upptäckas i efterhand.
  • Återställningsförmåga: säkerhetskopior och break-glass-konton som hålls under separat kontroll hjälper ett företag att återhämta sig om ett privilegierat konto missbrukas.

Dessa är allmänna praxis, inte fynd om just denna arbetsgivare. Ändå är det beskrivna utfallet (förlorade administratörskonton, nedsläckta servrar, ett lösenskrav) exakt vad dessa åtgärder är avsedda att begränsa.

Vad detta betyder för integritet på arbetsplatsen och anställdas exponering

Detta avsnitt är lika viktigt för vanliga anställda som för IT-team. Fallet visar att en företagslaptop inte är ett privat utrymme. Aktivitet på den kan kopplas till dig, och i en brottsutredning kan den granskas av arbetsgivaren och brottsbekämpande myndigheter.

För de flesta arbetstagare är det en anledning att hålla personlig aktivitet borta från arbetsenheter, inte en anledning till alarm. Personlig e-post, privat surfning och personliga meddelanden gör sig bättre på din egen hårdvara. En VPN förändrar inte vem som äger en arbetslaptop eller vad arbetsgivarens egna verktyg kan se på den, så det bör inte behandlas som ett sätt att dölja aktivitet från företaget.

Exponeringen går åt andra hållet också. Anställda med administratörsrättigheter bär risk även när de inte har några onda avsikter. Om deras autentiseringsuppgifter blir stulna, eller om de blir beskyllda för en incident, gör bred åtkomst dem till ett större mål och en större belastning. Snävare behörigheter skyddar både företaget och personen som innehar dem.

Vad detta betyder för dig

Om du driver eller hjälper till att hantera ett företag, behandla detta insider threat ransomware-fall som en anledning att se inåt. Ransomware-planering fokuserar vanligtvis på nätfiske och utomstående angripare, men ett enda betrott konto med omfattande behörigheter kan orsaka samma störning.

Om du är anställd är lärdomen mer praktisk: utgå från att arbetsenheter övervakas och är spårbara, och håll ditt personliga liv på personlig utrustning.

Åtgärdbara slutsatser

  1. Lista vilka som har administratörsåtkomst. Vet exakt vilka konton som kan radera andra konton eller stänga av kritiska system.
  2. Minska och dela upp privilegier. Kräv ett andra godkännande för de mest destruktiva åtgärderna där det är möjligt.
  3. Granska vad som loggas. Se till att administrativa ändringar på servrar och arbetsenheter registreras och att någon larmas om ovanliga sådana.
  4. Testa återställning. Bekräfta att säkerhetskopior och nödåtkomst finns utanför någon enskild persons kontroll.
  5. Separera arbete och personlig användning. Håll privat aktivitet borta från företagslaptops.

För fullständig bakgrund om åtalet, se vår detaljerade artikel om Daniel Rhyne sentencing, och använd sedan detta fall som en anledning att granska din egen administratörsåtkomst och enhetsloggning.