Security

Engineer Dipenjara 32 Bulan setelah Mengunci Lebih dari 3.000 Perangkat Milik Perusahaan

Seorang mantan core infrastructure engineer dijatuhi hukuman 32 bulan penjara setelah mengaku terlibat dalam skema pemerasan yang menyerupai ransomware terhadap perusahaan tempatnya bekerja di New Jersey, Amerika Serikat.

Daniel Rhyne, 57 tahun, dari Kansas City, Missouri, menggunakan administrative access untuk mengubah password dan menghapus sejumlah account di jaringan perusahaan. Tindakannya menyebabkan administrator kehilangan akses ke ratusan server dan lebih dari 3.000 workstation.

Rhyne kemudian mengirim ransom email kepada rekan kerjanya dan meminta pembayaran 20 Bitcoin, senilai sekitar US$750.000 pada saat itu, dengan ancaman akan terus mematikan server perusahaan apabila tuntutannya tidak dipenuhi.

Kasus tersebut menunjukkan besarnya risiko insider threat ketika privileged account dan administrative access dapat disalahgunakan oleh seseorang yang memiliki pengetahuan mendalam mengenai infrastructure perusahaan.

Mantan Core Infrastructure Engineer Jalankan Skema Pemerasan

Rhyne sebelumnya bekerja sebagai core infrastructure engineer pada sebuah perusahaan industri yang berkantor pusat di New Jersey.

Posisinya memberikan pengetahuan dan akses terhadap infrastructure penting perusahaan.

Menurut dokumen pengadilan, antara 8 November hingga 25 November 2023, Rhyne mengakses network perusahaan dari jarak jauh tanpa authorization menggunakan administrator account.

Akses tersebut kemudian digunakan untuk mempersiapkan serangkaian perubahan terhadap account dan perangkat di environment perusahaan.

Alih-alih menggunakan ransomware untuk mengenkripsi file, serangan dilakukan dengan memanipulasi password, menghapus administrative account, serta menjalankan scheduled task pada domain controller dan endpoint.

Dampak akhirnya menyerupai ransomware karena legitimate administrator dan pengguna kehilangan akses terhadap infrastructure mereka sendiri.

Password Administrator Diubah Menjadi “TheFr0zenCrew!”

Salah satu scheduled task yang dibuat Rhyne pada domain controller dirancang untuk mengubah password sebuah administrator account menjadi “TheFr0zenCrew!”.

Ia juga menghapus 13 domain administrator account.

Penghapusan account tersebut membuat administrator perusahaan kehilangan jalur administrative access yang seharusnya dapat digunakan untuk mengelola network.

Rhyne kemudian mengubah password 301 domain user account menjadi password yang sama.

Perubahan dalam skala besar tersebut mulai terdeteksi ketika network administrator menerima password reset notification untuk domain administrator account dan ratusan user account.

Tidak lama kemudian, administrator menyadari bahwa domain administrator account lainnya telah dihapus.

254 Server Tidak Bisa Diakses Administrator

Serangan tidak berhenti pada domain account.

Rhyne juga membuat scheduled task untuk mengubah password pada dua local administrator account menjadi “PsPasswd”.

Akibat perubahan tersebut, administrative access terhadap 254 server terblokir.

Local administrator account merupakan salah satu jalur penting untuk mengelola individual Windows system ketika domain-based administration mengalami masalah.

Dengan mengubah credential pada account tersebut, attacker dapat mempersulit recovery karena administrator kehilangan beberapa jalur akses sekaligus.

Teknik ini berbeda dari ransomware tradisional yang mengenkripsi storage, tetapi dapat menghasilkan operational disruption yang serupa.

Lebih dari 3.000 Workstation Ikut Terkunci

Rhyne juga mengubah password dua administrator account lainnya.

Perubahan tersebut menyebabkan administrator kehilangan akses ke sekitar 3.284 workstation.

Dengan demikian, skema tersebut memengaruhi ribuan endpoint selain ratusan server.

Dalam enterprise environment, hilangnya administrative access terhadap workstation dalam jumlah besar dapat menyulitkan IT team melakukan remediation secara terpusat.

Administrator mungkin harus menggunakan recovery mechanism alternatif atau melakukan intervention secara manual pada endpoint apabila centralized management tidak lagi dapat digunakan.

Skala tersebut menjadi salah satu faktor yang membuat serangan memberikan dampak operasional besar meskipun tidak menggunakan malware ransomware konvensional.

Server dan Workstation Dimatikan secara Acak

Selain memanipulasi account dan password, Rhyne juga menjalankan aktivitas yang secara langsung mengganggu availability system.

Menurut investigator, ia mematikan server dan workstation secara acak selama beberapa hari pada Desember 2023.

Shutdown yang tidak terencana dapat menyebabkan gangguan terhadap application, internal service, employee productivity, serta business operation.

Dalam infrastructure perusahaan, sebuah server juga dapat menyediakan service kepada banyak user atau system lain.

Karena itu, mematikan server secara acak dapat menghasilkan efek berantai yang lebih luas dibandingkan sekadar membuat satu perangkat offline.

Pelaku Meminta Tebusan 20 Bitcoin

Pada 25 November 2023, Rhyne mengirim email kepada rekan kerjanya dengan subject “Your Network Has Been Penetrated.”

Dalam pesan tersebut, ia mengklaim server backup perusahaan telah dihapus sehingga data recovery tidak mungkin dilakukan.

Ia kemudian mengancam akan mematikan 40 server secara acak setiap hari selama sepuluh hari apabila perusahaan tidak memenuhi tuntutannya.

Ransom yang diminta sebesar 20 Bitcoin.

Pada saat kejadian, nilai cryptocurrency tersebut diperkirakan sekitar US$750.000.

Penggunaan Bitcoin dan ancaman terhadap availability infrastructure membuat operasi tersebut memiliki karakteristik serupa dengan cyber extortion yang umum dilakukan ransomware group.

Namun, dalam kasus ini serangan dilakukan oleh orang dalam yang memiliki hubungan kerja dengan korban.

Administrator Mulai Menerima Password Reset Notification

Dokumen perkara menggambarkan bagaimana serangan mulai terlihat oleh IT team perusahaan.

Sekitar pukul 16.00 waktu setempat pada 25 November 2023, network administrator mulai menerima password reset notification untuk salah satu domain administrator account serta ratusan user account.

Tidak lama setelah itu, mereka menemukan seluruh domain administrator account lainnya telah dihapus.

Akibatnya, administrator kehilangan domain-level administrative access terhadap network.

Situasi seperti ini dapat menjadi sangat berbahaya karena domain administrator merupakan salah satu privilege tertinggi dalam environment Microsoft Active Directory.

Account dengan privilege tersebut dapat mengelola user, computer, policy, authentication, dan berbagai resource lain dalam domain.

Riwayat Pencarian Membantu Investigator

Investigasi kemudian menemukan aktivitas yang menunjukkan Rhyne telah melakukan persiapan sebelum menjalankan skema tersebut.

Pada 22 November 2023, investigator menemukan bahwa ia menggunakan account pada hidden virtual machine untuk mencari informasi melalui internet.

Search query yang dilakukan berkaitan dengan cara mengubah domain user password, menghapus domain account, dan membersihkan Windows log.

Sekitar satu minggu sebelumnya, ia juga melakukan pencarian dari laptop mengenai command-line untuk mengubah local administrator password.

Query lainnya membahas cara mengubah local administrator password secara remote dan cara melakukan remote shutdown terhadap computer menggunakan command prompt.

Aktivitas tersebut kemudian menjadi bagian dari bukti yang digunakan investigator dalam merekonstruksi persiapan serangan.

Hidden Virtual Machine Digunakan dalam Persiapan

Penggunaan hidden virtual machine menunjukkan adanya upaya untuk memisahkan sebagian aktivitas dari environment utama yang digunakan Rhyne.

Virtual machine dapat digunakan secara legitimate untuk testing, development, security research, atau menjalankan workload terisolasi.

Namun, dalam investigasi digital forensic, aktivitas di dalam VM tetap dapat meninggalkan artifact yang membantu investigator memahami timeline kejadian.

Dalam kasus ini, riwayat pencarian yang ditemukan membantu menghubungkan research yang dilakukan Rhyne dengan tindakan yang kemudian terjadi pada network perusahaan.

Jenis bukti seperti browser history, authentication log, scheduled task, account modification, remote-access log, dan endpoint artifact dapat menjadi penting dalam insider-threat investigation.

Ditangkap pada Agustus 2024

Rhyne ditangkap pada Agustus 2024 sehubungan dengan skema pemerasan tersebut.

Setelah initial appearance di federal court, ia dibebaskan sambil menunggu proses hukum berikutnya.

Rhyne kemudian mengaku bersalah atas perannya dalam failed extortion plot.

Pada Oktober 2026, ia akhirnya dijatuhi hukuman 32 bulan penjara.

Kasus tersebut menunjukkan bahwa serangan terhadap corporate network tidak selalu berasal dari external threat actor.

Employee maupun mantan employee dengan privileged access dapat menimbulkan risiko signifikan apabila access control, monitoring, dan offboarding process tidak mampu membatasi tindakan mereka.

Serangan Menyerupai Ransomware Tanpa Mengenkripsi File

Salah satu aspek menarik dari kasus ini adalah tidak digunakannya ransomware encryption seperti pada serangan konvensional.

Traditional ransomware biasanya mengenkripsi file atau storage sehingga korban kehilangan akses terhadap data.

Rhyne menggunakan pendekatan berbeda.

Ia mengubah password administrative dan user account, menghapus domain administrator, memblokir akses ke server serta workstation, dan melakukan shutdown terhadap perangkat.

Tujuan akhirnya tetap sama, yaitu menciptakan operational disruption yang cukup besar untuk menekan korban agar membayar ransom.

Metode tersebut memperlihatkan bahwa cyber extortion tidak harus melibatkan file encryption.

Menghilangkan akses administrator terhadap infrastructure dapat menjadi bentuk denial of service yang sama seriusnya.

Privileged Access Menjadi Risiko Utama Insider Threat

Kasus ini juga menyoroti risiko yang melekat pada privileged account.

Infrastructure engineer secara legitimate membutuhkan elevated privileges untuk melakukan pekerjaan seperti maintenance, configuration, troubleshooting, patching, dan administration.

Namun, privilege yang sama dapat menimbulkan dampak sangat besar apabila disalahgunakan.

Karena itu, organisasi perlu menerapkan prinsip least privilege dan memastikan elevated access diberikan hanya ketika diperlukan.

Privileged Access Management (PAM), multifactor authentication, just-in-time access, separation of duties, serta detailed audit logging dapat membantu mengurangi risiko.

Administrative activity yang tidak biasa, seperti mass password reset atau penghapusan banyak administrator account dalam waktu singkat, juga idealnya menghasilkan security alert.

Recovery Account Perlu Dilindungi secara Terpisah

Insiden tersebut menunjukkan pentingnya memiliki emergency atau break-glass account yang dilindungi secara terpisah dari administrative infrastructure normal.

Jika seluruh domain administrator account dapat dihapus atau password-nya diubah melalui satu compromised administrative path, recovery dapat menjadi jauh lebih sulit.

Break-glass credential idealnya memiliki security control yang berbeda, monitoring ketat, serta tidak digunakan untuk aktivitas administratif sehari-hari.

Organisasi juga perlu memastikan backup configuration dan disaster recovery procedure tidak sepenuhnya bergantung pada identity infrastructure yang sama.

Tujuannya adalah mempertahankan recovery path ketika Active Directory atau privileged management system mengalami compromise.

Kasus Lain Melibatkan Pemerasan US$2,5 Juta

Kasus Rhyne bukan satu-satunya cyber extortion yang melibatkan seseorang dengan hubungan kerja terhadap korban.

Pada Maret 2026, Cameron Curry, seorang data analyst contractor berusia 27 tahun dari North Carolina, dijatuhi hukuman dua tahun penjara setelah dinyatakan bersalah melakukan pemerasan terhadap perusahaan tempatnya bekerja.

Targetnya adalah Brightly Software, perusahaan Software-as-a-Service yang sebelumnya dikenal sebagai SchoolDude.

Dalam kasus tersebut, tuntutan pemerasan mencapai US$2,5 juta.

Kedua perkara memperlihatkan bahwa insider threat dapat berasal dari berbagai posisi dan tidak terbatas pada external hacker yang memperoleh initial access melalui vulnerability atau phishing.

Insider Threat Membutuhkan Monitoring yang Berbeda

External cyberattack biasanya dimulai dengan unauthorized access.

Sebaliknya, insider threat menjadi lebih sulit dideteksi karena pelaku mungkin sudah memiliki legitimate credential dan memahami environment perusahaan.

Security monitoring karena itu tidak cukup hanya menentukan apakah login berhasil atau gagal.

Organisasi juga perlu memperhatikan apa yang dilakukan account setelah berhasil login.

Mass password modification, account deletion, unusual scheduled task creation, log clearing, remote shutdown dalam jumlah besar, dan perubahan privilege dapat menjadi behavioral indicator yang perlu diperiksa.

Monitoring terhadap privileged account menjadi semakin penting karena satu administrator credential dapat memiliki kemampuan memengaruhi ribuan endpoint sekaligus.

Kasus Menunjukkan Dampak Penyalahgunaan Administrative Access

Skema yang dilakukan Rhyne memperlihatkan bagaimana legitimate administrative capability dapat diubah menjadi alat cyber extortion.

Tanpa harus mengembangkan sophisticated malware, ia dapat menggunakan mekanisme administration yang sudah tersedia untuk mengubah credential, menghapus account, mematikan perangkat, dan menghilangkan akses terhadap infrastructure.

Dampaknya menjangkau 254 server dan 3.284 workstation, selain ratusan domain user account serta domain administrator account yang dimodifikasi atau dihapus.

Setelah mengaku bersalah, Rhyne kini dijatuhi hukuman 32 bulan penjara.

Bagi organisasi, kasus tersebut menjadi pengingat bahwa perlindungan network tidak hanya berfokus pada vulnerability dan external attacker. Kontrol terhadap privileged access, logging, behavioral monitoring, recovery account, dan insider-threat detection sama pentingnya untuk mencegah satu account administratif digunakan untuk melumpuhkan infrastructure dalam skala besar.

Sumber: U.S. Department of Justice

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button