От уволнен служител до вътрешна киберзаплаха
Бивш ИТ специалист от американски училищен район беше осъден на 21 месеца лишаване от свобода, след като в продължение на почти две години извършвал целенасочени кибератаки срещу своя бивш работодател. Според американските власти действията му са довели до сериозни смущения в учебния процес, изтриване на потребителски акаунти и финансови щети за десетки хиляди долари.
34-годишният Езекиел Дийн Потър е работил като старши специалист по ИТ поддръжка в училищния район Сейдъл Комюнити Скул Дистрикт в град Де Мойн, щата Айова, между май 2022 г. и април 2023 г. След прекратяване на трудовите му отношения той е запазил достъп до различни системи и е започнал серия от злонамерени действия срещу организацията.
Атаки, продължили повече от година и половина
Според съдебните документи първите инциденти са започнали малко след напускането на Потър. Една от първите атаки е довела до изтриването на официалната Facebook страница на училищния район.
В последвалите месеци той многократно използвал останали активни идентификационни данни, за да получава достъп до различни административни платформи и онлайн услуги.
Американските прокурори описват действията му като постоянна и продължителна кампания срещу образователната институция.
„В продължение на повече от година и половина обвиняемият беше истинско бедствие за училищния район“, се посочва в материалите по делото.
Компрометиране на Apple School Manager
Една от най-сериозните атаки е била насочена към платформата Apple School Manager, която се използва за управление на устройствата и потребителските акаунти в образователната среда.
Прокурорите твърдят, че Потър е изтрил:
- потребителски акаунти;
- пароли;
- телефонни номера;
- информация за фактуриране;
- данни за сървъри за управление на устройства.
В резултат служителите губят достъп до платформата, а управлението на училищните MacBook компютри и iPad устройства става невъзможно за приблизително седмица. През това време училищният район е принуден да работи съвместно с Apple за възстановяване на достъпа.
Удар срещу учебния процес
През януари 2025 г. Потър успява да получи достъп до платформата Schoology чрез администраторски акаунт в Google.
След това изтрива профила на ИТ служител, което води до проблеми с достъпа на преподавателите до системата за управление на обучението. Нарушението засяга учебните занятия и причинява прекъсвания за около два часа.
Само седмица по-късно той прониква в друг администраторски профил и изтрива девет Gmail акаунта, принадлежащи на настоящи и бивши служители на района, включително акаунтите на ИТ директора и училищния суперинтендант.
Опит за прикриване на следите
Разследването показва, че с течение на времето Потър е започнал да използва VPN услуга, след като получил предупреждения от Google за неоторизирани влизания в администраторски акаунти.
Въпреки това федералните разследващи успяват да проследят част от активността до IP адреси, свързани с негови последващи работодатели, включително компании, в които е работил след напускането на училищния район.
Ключов момент в разследването настъпва след напускането му на една от тези компании през януари 2025 г. Тогава Потър поискал от бивш колега да вземе и изтрие USB устройство, оставено на работното му място.
Вместо това устройството било предадено на разследващите органи.
Флаш паметта, която обръща делото
На USB носителя следователите откриват електронни таблици със списъци от потребителски имена и пароли за множество акаунти и услуги на училищния район.
Тази информация се превръща в едно от най-силните доказателства срещу Потър и потвърждава връзката му с продължителните атаки срещу организацията.
Присъда и финансови последици
През януари 2026 г. Потър се признава за виновен по обвинения, свързани с компютърни измами съгласно американския Computer Fraud and Abuse Act.
На 11 юни той получава присъда от:
- 21 месеца лишаване от свобода;
- 3 години пробационен надзор след освобождаването;
- специални ограничения върху използването на компютърни системи;
- възможност за проверки на електронните му устройства при обосновано съмнение.
Освен това съдът го задължава да изплати 59 668,81 долара обезщетение на училищния район и неговия застраховател за разходите по възстановяване на системите и преодоляване на последствията от атаките.
Урокът за организациите
Случаят показва колко опасни могат да бъдат вътрешните заплахи и колко критично е своевременното прекратяване на достъпа на служители при напускане на организацията.
Неактивираните или забравени акаунти, съхранените идентификационни данни и недостатъчният контрол върху административните права могат да превърнат бивш служител в сериозна киберзаплаха. В конкретния случай една организация е била подложена на почти двегодишна кампания от човек, който е познавал отлично нейната инфраструктура, процедурите и слабостите ѝ.









