image

Ontslagen it'er reset uit wraak duizenden wachtwoorden van ex-collega's

vrijdag 21 november 2025, 16:46 door Redactie, 14 reacties

Een 35-jarige Amerikaanse man heeft bekend dat hij na zijn ontslag bij een Amerikaans afvalverwerkingsbedrijf uit wraak de wachtwoorden van duizenden ex-collega's heeft gereset, die daardoor werden uitgelogd en geen toegang meer tot systemen hadden. Het incident veroorzaakte grote financiële schade voor het bedrijf, zo laat het Amerikaanse ministerie van Justitie weten.

De man werkte als contractor op de it-afdeling van het afvalverwerkingsbedrijf. Begin 2021 werd hij door zijn toenmalige werkgever ontslagen. Kort daarna wist hij op het bedrijfsnetwerk in te loggen waarbij hij zich voordeed als een andere contractor, zo stelt het ministerie, dat in de aankondiging hier geen verdere uitleg over geeft. Vervolgens voerde de man een PowerShell-script uit waardoor zo'n 2500 wachtwoorden werden gereset, en duizenden ex-collega's in de gehele Verenigde Staten werden uitgelogd.

De verdachte zocht ook naar een manier om logbestanden en PowerShell events te verwijderen. De autoriteiten stellen dat de man ook meerdere systeemlogs heeft verwijderd. De aanval veroorzaakte meer dan 862.000 dollar schade. Het ging onder andere om herstelwerkzaamheden, productiviteitsverlies en verstoring van diensten aan klanten. De man bekende dat hij uit boosheid over zijn ontslag de aanval had uitgevoerd. Hij kan worden veroordeeld tot een gevangenisstraf van maximaal tien jaar en een boete van 250.000 dollar. De rechter wijst op 30 januari volgend jaar vonnis.

Reacties (14)
21-11-2025, 16:56 door Anoniem
En eh... waarom kon die man op enige manier nog inloggen dan??

Ik kan me nog voorstellen dat je zoiets ergens script en dat het vanzelf afgaat als je een tijd niet bent ingelogd ofzo. Maar al ontslagen zijn en toch nog binnen komen> Waar gaat het fout?
21-11-2025, 17:03 door Anoniem
Op zich zou het geen probleem moeten zijn als wachtwoorden gereset worden.
Blijkbaar is het systeem niet ingericht om dat te verwerken en ook nog eens lek als de man zogenaamd als een andere contractor weer toegang heeft.
Alweer iets geleerd zou ik zeggen.
21-11-2025, 17:03 door Anoniem
Zou een ontslagen ambtenaar in Den Haag eens moeten doen.

Met crowdfunding de boete betalen, en een dubbelganger regelen om zijn taakstraf te voldoen.

Gaan we ondertussen videootjes uploaden op youtube, en berichten vanuit de Nieuwsuur studio.


Zo, dat zal ze krijgen.
21-11-2025, 17:17 door Anoniem
Mooi.
Als je op zo'n manier ontslagen wordt, dat is gewoon triest...
21-11-2025, 17:51 door Briolet
Hij kan worden veroordeeld tot een gevangenisstraf van maximaal tien jaar en een boete van 250.000 dollar. De rechter wijst op 30 januari volgend jaar vonnis.

Hier is de afvalverwerker niet echt mee geholpen. Met zo'n hoge boete houdt die man geen geld over om ook nog (een deel van) de schade te vergoeden. En geld verdienen om dit te betalen kan hij bij een veroordeling ook even niet. Misschien dat ze nog wat bij zijn pensioenpotje kunnen halen, als hij dat al heeft.
21-11-2025, 18:17 door G.J. van Eersum - Bijgewerkt: 21-11-2025, 18:18
Door Briolet:
Hij kan worden veroordeeld tot een gevangenisstraf van maximaal tien jaar en een boete van 250.000 dollar. De rechter wijst op 30 januari volgend jaar vonnis.

Hier is de afvalverwerker niet echt mee geholpen. Met zo'n hoge boete houdt die man geen geld over om ook nog (een deel van) de schade te vergoeden. En geld verdienen om dit te betalen kan hij bij een veroordeling ook even niet. Misschien dat ze nog wat bij zijn pensioenpotje kunnen halen, als hij dat al heeft.

Begrip heb ik wel voor je consideratie. Zeker in het licht van de USA van nu. Maar stel eens dat deze verdachte een contractor was op de IT afdeling van een ziekenhuis. Het is natuurlijk een gewetensvraag maar toch. Rancune is een vuil ding dat heel laag kan uitwerken op ieder mens.

Hoewel er natuurlijk 'slechts' sprake is van wat daar wordt verstaan onder een misdemeanor, een misdrijf zonder lichamelijke schade als gevolg, heeft de aanklager misschien bewijzen van geestelijke schade ten gevolge van het misdrijf. Dan wordt het volgens mij een felony.
Ik kan natuurlijk niet spreken voor het Amerikaanse systeem van justitie. Maar laten we wel wezen, als de man tot de max. straf wordt veroordeeld, is zijn leven feitelijk van de rails. Maar ja, wat wil je ook in de hedendaagse USA waar een 'president' roeptoetert dat bepaalde Dem's de doodstraf verdienen...
21-11-2025, 19:53 door Anoniem
Mijn grootste vraag is, hoe heeft hij die andere inloggegevens weten te bemachtigen om dit überhaupt te kunnen doen. Het waren niet zijn eigen inloggegevens. Het bedrijf had in ieder geval de inloggegevens van deze ex-werknemer ingetrokken.
22-11-2025, 02:11 door Anoniem
Door Anoniem: Mijn grootste vraag is, hoe heeft hij die andere inloggegevens weten te bemachtigen om dit überhaupt te kunnen doen. Het waren niet zijn eigen inloggegevens. Het bedrijf had in ieder geval de inloggegevens van deze ex-werknemer ingetrokken.
Wanneer de inlogcode overeenkomt met een e-mail adres of een binnen de organisatie bekend format heeft (voorletter.achternaam), is een deel van de inlog al bekend. Dan het wachtwoord. Als collega weet men vaak hobby’s(StarWars fan oid), partner, favoriete musicus (rolling stones), huisdieren (kitty) van de collega en is een wachtwoord redelijk snel geraden met een volgnummer dmv powershell.

Mfa had dit wellicht grotendeels kunnen voorkomen en is voor administrative accounts met hoge netwerk- en beveiligingsrechten eigenlijk een verplichting.
23-11-2025, 02:13 door Anoniem
Door Anoniem: Op zich zou het geen probleem moeten zijn als wachtwoorden gereset worden.
Maar als iedereen zijn wachtwoord gereset wordt dan kan kan niemand inloggen en kan er dus niet gewerkt worden.

Dat kan natuurlijk worden opgelost met nog een reset, door de servicedesk of via 'wachtwoord vergeten', maar daar ben je dan toch weer een tijd mee bezig.
De IT'ers moeten eerst zelf weer kunnen inloggen, de omvang van het probleem moet bekend worden, er moet met gebruikers gecommuniceerd worden, niet alle gebruikers snappen hoe ze zelf hun wachtwoord kunnen resetten, etc.
Daar zul je als bedrijf nog best wat last van hebben.
24-11-2025, 03:04 door Anoniem
Door Anoniem: En eh... waarom kon die man op enige manier nog inloggen dan??
Omdat hij over de credentials van een collega beschikte en daarmee inlogde. Er had natuurlijk 2FA gebruikt moeten worden, al helemaal voor accounts met admin-rechten.

Door Anoniem: Mijn grootste vraag is, hoe heeft hij die andere inloggegevens weten te bemachtigen om dit überhaupt te kunnen doen. Het waren niet zijn eigen inloggegevens. Het bedrijf had in ieder geval de inloggegevens van deze ex-werknemer ingetrokken.
Dat is raden, want dat staat er niet bij, maar er zijn natuurlijk een hoop mogelijkheden. Makkelijk te raden wachtwoorden zijn al genoemd. Het kan zijn dat mensen elkaar daar te veel vertrouwden en die collega zijn wachtwoord niet geheim heeft gehouden omdat de ander een keer iets moest doen dat meer rechten vereiste, bijvoorbeeld op een moment dat een crisis opgelost moest worden op een moment dat hij zelf wel telefonisch bereikbaar was maar niet achter een toetsenbord kon kruipen. Het kan zijn dat de figuur die dit deed heel goed is in afkijken als een ander een wachtwoord intypt. Er bestaan hardware-keyloggers, wie weet zag hij aankomen dat hij eruit zou worden gegooid en heeft hij dit voorbereid door zo'n ding een dagje aan te sluiten op de pc van die collega. En er is ongetwijfeld nog van alles te verzinnen waar ik niet op kom, en er kunnen dingen zijn die in het algemeen niet voor de hand liggen maar door eigenaardigheden in de organisatie en/of configuratie op die plek wel konden.

Wat al die mogelijkheden met elkaar gemeen hebben is dat als iemand een wachtwoord eenmaal kent die het ook kan gebruiken. Er is dus iets gemeenschappelijks waarmee je een hele reeks van dit soort scenario's in een klap een stuk moeilijker kan maken. Hoe? Door de toegang te koppelen aan niet enkel iets dat iemand weet maar daarnaast ook aan iets dat iemand fysiek heeft. 2FA dus.
24-11-2025, 08:39 door Bitje-scheef
Door Anoniem:
Door Anoniem: Mijn grootste vraag is, hoe heeft hij die andere inloggegevens weten te bemachtigen om dit überhaupt te kunnen doen. Het waren niet zijn eigen inloggegevens. Het bedrijf had in ieder geval de inloggegevens van deze ex-werknemer ingetrokken.
Wanneer de inlogcode overeenkomt met een e-mail adres of een binnen de organisatie bekend format heeft (voorletter.achternaam), is een deel van de inlog al bekend. Dan het wachtwoord. Als collega weet men vaak hobby’s(StarWars fan oid), partner, favoriete musicus (rolling stones), huisdieren (kitty) van de collega en is een wachtwoord redelijk snel geraden met een volgnummer dmv powershell.

Mfa had dit wellicht grotendeels kunnen voorkomen en is voor administrative accounts met hoge netwerk- en beveiligingsrechten eigenlijk een verplichting.

Met de juiste accounts, die mogelijk onder exempt /exclusion vallen kom je heel ver.
24-11-2025, 11:31 door Anoniem
Door Anoniem: En eh... waarom kon die man op enige manier nog inloggen dan??

Ik kan me nog voorstellen dat je zoiets ergens script en dat het vanzelf afgaat als je een tijd niet bent ingelogd ofzo. Maar al ontslagen zijn en toch nog binnen komen> Waar gaat het fout?

Hij deed zich voor als een ander, en liet het wachtwoord resetten van een admin account.. :')
24-11-2025, 13:43 door Anoniem
Door Anoniem: En eh... waarom kon die man op enige manier nog inloggen dan??

Ik kan me nog voorstellen dat je zoiets ergens script en dat het vanzelf afgaat als je een tijd niet bent ingelogd ofzo. Maar al ontslagen zijn en toch nog binnen komen> Waar gaat het fout?

Jouw leesvaardigheid ?
Kort daarna wist hij op het bedrijfsnetwerk in te loggen waarbij hij zich voordeed als een andere contractor, zo stelt het ministerie

Kortom - foute ITer had ooit password gekregen/geraden (ingesteld voor) andere ITer en gebruikte dat voor z'n kamikaze actie.

Wat is het toch met die reacties van mensen die niet verder dan de eerste alinea kunnen lezen ?
24-11-2025, 14:47 door Anoniem
De man bekende dat hij uit boosheid over zijn ontslag de aanval had uitgevoerd. Hij kan worden veroordeeld tot een gevangenisstraf van maximaal tien jaar en een boete van 250.000 dollar. De rechter wijst op 30 januari volgend jaar vonnis.
Ik ben zelf onterecht ontslagen geweest, maar ik heb nooit wraak genomen.
Voor het zelfde geld beland je achter de tralies. En daar heb ik absoluut geen zin in!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.