Kỹ sư nội bộ lĩnh án tù vì âm mưu tống tiền công ty bằng mã độc tống tiền
Daniel Rhyne, cựu kỹ sư hạ tầng cốt lõi của một công ty công nghiệp tại New Jersey, đã bị kết án 32 tháng tù sau khi xóa tài khoản quản trị, đổi mật khẩu hàng nghìn hệ thống và đòi 20 bitcoin tiền chuộc. Vụ việc cho thấy mối đe dọa từ bên trong doanh nghiệp nguy hiểm không kém gì hacker bên ngoài.

Kỹ sư nội bộ lĩnh án tù vì âm mưu tống tiền công ty bằng mã độc tống tiền
Một cựu kỹ sư hạ tầng cốt lõi của một công ty công nghiệp tại Mỹ vừa bị kết án 32 tháng tù vì tấn công chính hệ thống của công ty mình từng làm việc. Đối tượng đã xóa tài khoản quản trị, đổi mật khẩu hàng nghìn máy chủ và máy trạm, rồi đòi 20 bitcoin tiền chuộc. Vụ việc là lời cảnh báo rõ ràng về mối nguy đến từ nội bộ doanh nghiệp.
Diễn biến vụ việc
Daniel Rhyne, 59 tuổi, từng là kỹ sư hạ tầng cốt lõi tại một công ty công nghiệp có trụ sở tại Quận Somerset, bang New Jersey. Công ty này cung cấp dịch vụ cho nhiều lĩnh vực như nuôi trồng thủy sản, dược phẩm sinh học, hóa chất, điện tử, thực phẩm và đồ uống, y tế, năng lượng hydro, sản xuất công nghiệp, kim loại, dầu khí và giấy.
Vào tháng 11 năm 2023, Rhyne đã cài đặt các tác vụ theo lịch (scheduled tasks) trên bộ điều khiển miền (domain controller) của công ty. Những tác vụ này được thiết kế để:
- Xóa 13 tài khoản quản trị miền
- Đổi mật khẩu 301 tài khoản người dùng miền
- Đổi mật khẩu hai tài khoản quản trị cục bộ ảnh hưởng đến 254 máy chủ
- Đổi mật khẩu hai tài khoản quản trị cục bộ ảnh hưởng đến 3.284 máy trạm
Hậu quả là công ty bị mất quyền truy cập vào toàn bộ hệ thống và dữ liệu của mình. Đáng chú ý, mật khẩu mới được đặt đồng loạt thành một chuỗi ký tự dễ nhận diện là TheFr0zenCrew!.
Các tác vụ này hoàn tất vào cuối giờ chiều ngày 25 tháng 11. Chỉ trong vòng một giờ sau đó, một số nhân viên nhận được email từ một địa chỉ bên ngoài với tiêu đề đáng ngại: "Your Network Has Been Penetrated" (Mạng của bạn đã bị xâm nhập).
Lời đe dọa và yêu cầu tiền chuộc
Nội dung email cảnh báo rằng các quản trị viên đã bị khóa hoặc xóa, toàn bộ bản sao lưu đã bị xóa sạch, và nếu công ty không trả tiền chuộc, kẻ tấn công sẽ tắt 40 máy chủ ngẫu nhiên mỗi ngày trong suốt mười ngày liên tiếp.
Rhyne yêu cầu khoản thanh toán 20 bitcoin, tương đương khoảng 750.000 USD tại thời điểm đó.
Không có dấu hiệu nào cho thấy công ty nạn nhân đã trả tiền chuộc. Thay vào đó, họ ngay lập tức triển khai phân tích pháp y nội bộ.
Truy vết và kết án
Công ty đã tiến hành phân tích pháp y nội bộ các bất thường trên mạng, đồng thời đối chiếu nhật ký hệ thống với hồ sơ truy cập vật lý. Họ cũng phối hợp với FBI, cơ quan đã truy vết hoạt động trái phép trực tiếp đến địa chỉ IP nhà riêng của Rhyne tại Quận Warren, New Jersey.
Cuộc điều tra pháp y chung này đã cung cấp đủ bằng chứng để Đặc vụ FBI Timothy Lee đệ đơn khiếu nại hình sự vào ngày 8 tháng 8 năm 2024, dẫn đến việc Rhyne bị bắt vào ngày 27 tháng 8 năm 2024 tại Kansas City, nơi đối tượng đã chuyển đến sau đó.
Rhyne đã nhận tội vào ngày 1 tháng 4 năm 2026 tại tòa án liên bang ở Trenton, New Jersey, trước Thẩm phán Michael A. Shipp, với hai tội danh: tống tiền liên quan đến đe dọa gây thiệt hại cho máy tính được bảo vệ và cố ý gây thiệt hại cho máy tính được bảo vệ.
Kẻ tấn công nội bộ bị kết án tù
Ngày 28 tháng 9 năm 2026, Rhyne chính thức nhận mức án 32 tháng tù giam liên bang vì vai trò trong âm mưu phá hoại và tống tiền này.
Bài học cho doanh nghiệp Việt Nam
Vụ việc của Daniel Rhyne là một minh chứng đau đớn cho thấy mối đe dọa nội bộ (insider threat) có thể gây thiệt hại nghiêm trọng không kém gì các cuộc tấn công từ bên ngoài. Với quyền truy cập hợp pháp vào hạ tầng cốt lõi, một nhân viên có hiểu biết kỹ thuật có thể vô hiệu hóa toàn bộ hệ thống phòng thủ chỉ trong vài phút.
Đối với các doanh nghiệp Việt Nam, đặc biệt là những đơn vị trong lĩnh vực sản xuất, tài chính và y tế, đây là lời nhắc nhở về tầm quan trọng của:
- Nguyên tắc đặc quyền tối thiểu (least privilege) — chỉ cấp quyền quản trị khi thực sự cần thiết
- Giám sát liên tục các hoạt động bất thường trên hệ thống và đối chiếu với truy cập vật lý
- Phân tách nhiệm vụ — không để một cá nhân nắm toàn quyền kiểm soát hạ tầng
- Quy trình sa thải an toàn — thu hồi quyền truy cập ngay lập tức khi nhân viên rời đi
- Sao lưu ngoại tuyến được kiểm tra định kỳ, tách biệt khỏi mạng chính
Việc công ty nạn nhân nhanh chóng phát hiện bất thường và phối hợp với cơ quan chức năng đã giúp ngăn chặn thiệt hại và đưa thủ phạm ra trước công lý. Đây cũng là bài học về giá trị của việc xây dựng quy trình ứng phó sự cố bài bản, sẵn sàng đối phó với những tình huống xấu nhất đến từ chính những người trong cuộc.


