داستان از چه قرار است؟
دِیویس لو (Davis Lu)، ساکن هیوستون، تگزاس، در نوامبر ۲۰۰۷ برای شرکتی که مقر اصلی آن در بیچوود، اوهایو بود، شروع به کار کرد. (وزارت دادگستری نام شرکت را فاش نکرد، اما بر اساس گزارش محلی Cleveland.com، این شرکت همان Eaton Corporation، شرکت فعال در حوزه مدیریت انرژی، است.) پس از حدود ۱۰ سال کار، Eaton در سال ۲۰۱۸ یک "بازسازی سازمانی" (Corporate Realignment) انجام داد و در نتیجه، نقش لو کاهش یافت و سطح دسترسی او به سیستمهای شرکت محدود شد.
لو از این فرصت جدید برای طراحی یک سیستم خرابکاری استفاده کرد که در صورت اخراج او، به طور خودکار فعال میشد—که با توجه به شرایط جدیدش، احتمالاً این اتفاق برای او کاملاً محتمل به نظر میرسید. این سیستم شامل کاشت بدافزار بود که حلقههای بینهایت (Infinite Loops) ایجاد میکرد، پروفایلهای همکارانش را حذف میکرد، تلاش برای ورود (Login) به سیستم را مسدود میکرد و در نهایت سیستمهای شرکت را از کار میانداخت. همچنین، او یک کلید مرگ (Kill Switch) ساخت که در صورت فعال شدن، «تمام کاربران را از سیستم خارج میکرد.»
این کلید مرگ که لو آن را "IsDLEnabledinAD" نامگذاری کرده بود، بهگونهای طراحی شده بود که فعال بودن حساب کاربری لو را در دایرکتوری فعال شرکت (Active Directory) بررسی کند. تا زمانی که حساب کاربری لو فعال بود، همهچیز خوب پیش میرفت. اما روزی که نام لو از وضعیت فعال خارج شد—که این اتفاق در ۹ سپتامبر ۲۰۱۹ رخ داد—کلید مرگ فعال شد.
خرابکاری به سبک حرفهای
طبق گزارش وزارت دادگستری، کد مخرب لو «بر هزاران کاربر شرکت در سراسر جهان تأثیر گذاشت.» در دادگاه، Eaton ادعا کرد که اقدامات لو باعث صدها هزار دلار خسارت به شرکت شده است—که راستش را بخواهید، اگر از نگاه لو به این ماجرا نگاه کنیم، احتمالاً بسیار رضایتبخش بوده است! البته، وکلای مدافع لو ادعا کردند که خسارت وارده فقط حدود ۵,۰۰۰ دلار بوده است (بر اساس گزارش Cleveland.com).
متأسفانه برای لو، زیاد طول نکشید که Eaton منبع حمله را شناسایی کند. آنها فهمیدند که کد مخرب از طریق سرور نرمافزاریای اجرا شده که لو به آن دسترسی داشت و با استفاده از شناسه کاربری (User ID) لو فعال شده بود. لو همچنین فایلهای رمزگذاریشده را از لپتاپ شرکتی خود در روزی که لپتاپ را پس داد حذف کرده بود، و تاریخچه مرورگر اینترنتی او شامل جستجوهایی مانند "افزایش سطح دسترسی" (Privilege Escalation)، "مخفی کردن فرایندها" و "حذف سریع فایلها" بود.
گرگ نِلسِن (Greg Nelsen)، مأمور ویژه افبیآی، در بیانیهای گفت:
«متأسفانه، دیویس لو از تحصیلات، تجربه و مهارت خود برای آسیب رساندن عمدی به کارفرمای خود و اختلال در توانایی آنها برای انجام کسبوکار بهصورت ایمن استفاده کرد و به هزاران کاربر در سراسر جهان ضربه زد.»
اگر نلسن این حرف را به جای بیانیه مطبوعاتی در لینکدین منتشر کرده بود، شاید به نظر میرسید که در حال تعریف و تمجید از تواناییهای حرفهای لو است! 😎