CryptoCoin文章上線

前工程師因比特幣勒索攻擊遭判刑 32 個月

Mr. W
前工程師因比特幣勒索攻擊遭判刑 32 個月

前言

一名曾任職於新澤西州某未具名工業公司的核心基礎設施工程師,因攻擊前雇主的電腦網路並要求以比特幣支付贖金,遭判處 32 個月徒刑。此案展現內部人員的技術知識與存取權限如何使日常基礎設施成為嚴重的安全風險。根據聯邦檢察官與 FBI 刑事控告書,這起攻擊涉及刪除管理員帳戶、大規模變更密碼,以及威脅除非支付贖金,否則將停用公司伺服器。調查人員將相關活動追溯至公司網路上的一部未經授權的虛擬機器,並透過其公司筆記型電腦及存取紀錄中的證據,將該機器與這名工程師連結起來。此案的核心教訓是,調查內部威脅有賴於結合技術證據、仔細整理的時間軸與存取紀錄。本文整理判刑結果、據稱的攻擊過程、控告書所述證據,以及法律結果。

懶人包

來自密蘇里州堪薩斯市的 59 歲 Daniel Rhyne,因與威脅損害受保護電腦相關的勒索罪,以及故意損害受保護電腦罪,遭判處 32 個月徒刑。檢察官表示,他在 2023 年 11 月干擾前雇主的網路後,要求支付 20 BTC,當時價值約 $750,000。FBI 將相關活動追溯至一部隱藏的虛擬機器,其密碼也被用於管理員、使用者及電子郵件帳戶。調查人員根據網路活動、筆記型電腦行為、建築物出入紀錄及機器設定,將攻擊與 Rhyne 聯繫起來。

正文

一家總部位於新澤西州薩默塞特郡的工業公司,有一名前員工因發動電腦攻擊及比特幣勒索計畫,遭判處 32 個月徒刑。聯邦檢察官指出,被告為來自密蘇里州堪薩斯市的 59 歲 Daniel Rhyne。案件相關說明並未公開公司名稱。該公司服務的產業包括生物製藥以及石油與天然氣。

美國地區法官 Michael A. Shipp 於 9 月 28 日在特倫頓宣判。Rhyne 於 4 月承認與威脅損害受保護電腦相關的勒索罪,以及故意損害受保護電腦罪。判刑是在 FBI 刑事控告書所述的調查及聯邦檢控後作出。控告書也以電信詐欺罪起訴 Rhyne,但他認罪所依據的兩項罪名起訴書並未包含該罪名。

Rhyne 曾擔任公司的核心基礎設施工程師;根據 FBI 控告書,他也是虛擬機器代管方面的專家。這個職務讓他對後來與事件相關的系統類型具備專業熟悉度。公開說明未指出公司名稱,也未詳細描述其內部安全控制,因此他的授權存取權限確切範圍並未完整說明。不過,控告書的內容凸顯了技術專業與存取權限如何使疑似內部攻擊的偵測與應對更加複雜。

事件發生於 2023 年 11 月 25 日。下午 4pm 左右,網路管理員開始收到影響數百個帳戶的密碼重設通知。之後他們發現,其他所有網域管理員帳戶都已遭刪除。這些變更威脅到公司管理網路及恢復正常營運的能力,尤其是在管理存取權限及備份都無法使用的情況下。

最初通知發出 44 分鐘後,員工收到一封主旨為「Your Network Has Been Penetrated」的電子郵件。郵件聲稱 IT 管理員已遭鎖定在系統之外,備份也已被刪除。郵件威脅稱,除非公司支付贖金,否則接下來 10 天內每天將再關閉 40 台伺服器。郵件要求支付 €700,000,並指定以比特幣付款,期限為 12 月 2 日。控告書將勒索金額描述為 20 BTC,當時價值約 $750,000。案件說明中出現這兩個數字:一個以歐元表示要求支付的金額,另一個則列出比特幣金額及提出要求時約當的美元價值。

調查人員將焦點放在 2023 年 11 月 9 日於公司網路上建立的一部未經授權的虛擬機器。控告書指出,該機器的密碼是「TheFr0zenCrew!」。之後,同一組密碼也被設為管理員帳戶、301 個使用者帳戶,以及用來發送勒索要求的電子郵件帳戶密碼。以這種方式重複使用同一組密碼,連結起虛擬機器、帳戶變更與威脅訊息,也顯示事件對公司帳戶造成的影響範圍有多廣。

攻擊當天早上,一個來自該未經授權機器的遠端桌面工作階段建立了排程工作。控告書稱,這些工作被設定為刪除 13 個管理員帳戶、變更影響 254 台伺服器及 3,284 台工作站的密碼,並從 12 月 3 日起關閉數十台伺服器。威脅關閉伺服器,以及變更帳戶與裝置,構成一連串協同進行的行動,而非單一、孤立的系統故障。對受影響的組織而言,這類活動可能妨礙管理層面的應對,並中斷對業務關鍵系統的存取。

FBI 的說明列出幾種用來將該虛擬機器與 Rhyne 聯繫起來的證據。調查人員將該機器與他的公司筆記型電腦連結,並注意到每當隱藏機器進行瀏覽時,筆記型電腦上的瀏覽活動便會停止。建築物出入紀錄也顯示,Rhyne 進入公司總部數分鐘後,他的帳戶便登入。攻擊當天,他的筆記型電腦透過一個指派給他位於新澤西州沃倫郡住家的 IP 位址連上公司網路;幾分鐘後,該工作階段便設定了排程工作。

控告書進一步指出,攻擊前幾天,該機器的使用者曾搜尋「how to clear all windows logs from command line」及「how to remotely shutdown a computer using cmd」。單靠搜尋紀錄並不能證明是誰執行了某項操作,但調查人員將其與帳戶活動、機器設定、筆記型電腦行為及出入紀錄一併考量。綜合而言,控告書所述證據呈現了事件的技術脈絡與時間順序。

此案也說明,事件應變必須在恢復服務的同時保全證據。密碼重設警示、管理員帳戶變更、排程工作、遠端桌面工作階段、裝置連線及實體出入紀錄,都能提供有用的背景資訊。可靠的調查可以將這些不同紀錄與共同時間軸進行比對。同時,組織也需要限制遭入侵或遭濫用的帳戶可能造成的損害。控管管理員權限、監控異常帳戶變更,以及保護備份等措施,通常都與這類風險有關;不過,公開的案件說明並未指出該公司當時採用了哪些措施。

根據案件說明,Rhyne 在勒索罪名上最高可面臨五年刑期,在損害罪名上則最高可面臨 10 年刑期。實際判處的刑期為 32 個月。區分可能的最高刑罰與實際下達的刑期很重要:這些數字描述法律程序的不同階段,不應混為一談。最終結果是在他承認兩項電腦相關罪名後作出。

整體而言,此案展現了網路攻擊如何結合濫用存取權限、破壞性變更與金錢要求。事件始於一部未經授權的虛擬機器,接著透過帳戶與系統變更升級,最後以比特幣勒索威脅收場。調查人員將數位痕跡與筆記型電腦行為及實體出入紀錄相互連結的能力,是釐清攻擊歸屬的關鍵。對組織而言,更廣泛的啟示是技術控制與證據保全同樣重要:防止未經授權的活動至關重要,保留理解事件並作出應對所需的資訊也同樣不可或缺。

重點摘要表

項目說明
判刑與認罪Daniel Rhyne 於 4 月承認與威脅損害受保護電腦相關的勒索罪,以及故意損害受保護電腦罪,之後遭判處 32 個月徒刑。
贖金要求2023 年 11 月的電子郵件要求支付 20 BTC,當時價值約 $750,000,並稱贖金為 €700,000,須於 12 月 2 日前支付。
威脅造成的服務中斷郵件威脅稱,除非支付贖金,否則將連續 10 天每天關閉 40 台伺服器。
虛擬機器證據FBI 將相關活動追溯至 2023 年 11 月 9 日建立的一部未經授權虛擬機器,並發現多個帳戶使用密碼「TheFr0zenCrew!」。
系統變更排程工作被設定為刪除 13 個管理員帳戶、變更影響 254 台伺服器及 3,284 台工作站的密碼,並從 12 月 3 日起關閉數十台伺服器。
歸屬證據調查人員指出,相關證據包括該機器與 Rhyne 公司筆記型電腦的連結、瀏覽活動的變化、建築物出入紀錄,以及來自指派給他位於新澤西州沃倫郡住家的 IP 位址之網路連線。
其他罪名與可能刑罰控告書也以電信詐欺罪起訴,但 Rhyne 認罪所依據的兩項罪名起訴書並未包含該罪名。他在勒索罪名上最高可面臨五年刑期,在損害罪名上則最高可面臨 10 年刑期。

最後編輯時間:2026/10/7