Aus den Gerichtsunterlagen geht hervor, dass Rhyne zwischen dem 8. und dem 25. November unbefugt per Fernzugriff und mit einem Administratorkonto auf das Firmennetz zugriff. Auf dem Domänencontroller legte er geplante Aufgaben an, die das Passwort des Administratorkontos auf “TheFr0zenCrew!” änderten, 13 Domänen-Administratorkonten löschten und die Passwörter von 301 Domänen-Benutzerkonten ebenfalls auf “TheFr0zenCrew!” setzten.
Weitere geplante Aufgaben änderten das Passwort zweier lokaler Administratorkonten auf “PsPasswd”, wodurch der Zugriff auf 254 Server blockiert wurde. Die Änderung der Passwörter zweier weiterer Administratorkonten sperrte den Zugang zu zusätzlich 3.284 Arbeitsplatzrechnern. Zudem fuhr er über mehrere Tage im Dezember 2023 zufällig ausgewählte Server und Arbeitsplatzrechner herunter.
Am 25. November verschickte Rhyne an Kollegen eine Erpressungsmail mit dem Betreff “Ihr Netzwerk wurde kompromittiert”. Darin behauptete er, auch die Server-Backups seien gelöscht worden, sodass eine Datenwiederherstellung unmöglich sei, und drohte, in den folgenden zehn Tagen täglich 40 zufällige Server abzuschalten, sofern das Unternehmen kein Lösegeld von 20 Bitcoin zahle — damals rund 750.000 US-Dollar.
In der Strafanzeige heißt es: “Am oder um den 25. November 2023 gegen 16:00 Uhr EST begannen die bei Opfer-1 beschäftigten Netzwerkadministratoren, Benachrichtigungen über Passwortzurücksetzungen für ein Domänen-Administratorkonto von Opfer-1 sowie für Hunderte Benutzerkonten von Opfer-1 zu erhalten.” Und weiter: “Kurz darauf stellten die Netzwerkadministratoren von Opfer-1 fest, dass alle übrigen Domänen-Administratorkonten von Opfer-1 gelöscht worden waren, wodurch der Domänen-Administratorzugriff auf die Computernetzwerke von Opfer-1 verwehrt wurde.”
Ermittler stellten fest, dass Rhyne am 22. November — während der Planung seiner Erpressung — über sein Konto auf einer versteckten virtuellen Maschine im Internet nach Informationen zum Ändern von Domänen-Benutzerpasswörtern, zum Löschen von Domänenkonten und zum Bereinigen von Windows-Protokollen suchte. Eine Woche zuvor hatte er auf seinem Laptop unter anderem nach “command line to change local administrator password”, “command line to remotely change local administrator password” und “how to remotely shutdown a computer usign cmd” gesucht.
Im März dieses Jahres war bereits der 27-jährige Datenanalyst und Auftragnehmer Cameron Curry aus North Carolina zu zwei Jahren Haft verurteilt worden. Er wurde schuldig gesprochen, seinen Arbeitgeber Brightly Software — ein Software-as-a-Service-Unternehmen, das früher unter dem Namen SchoolDude firmierte — um 2,5 Millionen US-Dollar erpresst zu haben.
