Ransomware ed estorsione · Minaccia interna

Un insider trasforma il domain controller in un blocco totale

Daniel Rhyne, ex core infrastructure engineer di un’azienda industriale, è stato condannato a 32 mesi di carcere dopo aver usato il domain controller della propria azienda per bloccare l’accesso a centinaia di account. La sentenza chiarisce che il danno non è nato da un ransomware esterno, ma da accesso privilegiato interno trasformato in sabotaggio.

Nel novembre 2023 Rhyne ha messo in coda scheduled tasks sul domain controller per eliminare 13 account di dominio e reimpostare le password di 301 account utente, oltre a quelle di account locali che impattavano centinaia di server e migliaia di workstation. In pratica ha fatto eseguire al sistema stesso il lockout, usando funzioni legittime di amministrazione per negare l’accesso su scala aziendale.

Per chi centralizza autenticazione e privilegi in Active Directory, il punto non è solo il singolo host compromesso. Quando un domain controller e i processi di cambio password vengono abusati dall’interno, la ripresa passa dalla fiducia negli account e nei gruppi admin, non dalla sola pulizia degli endpoint.

1 fonte · 6 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-10

Every edition of this story: Un insider trasforma il domain controller in un blocco totale

Altro da oggi