Бывший IT-сотрудник школьного округа в Айове получил 21 месяц тюрьмы за атаку бывшего сотрудника на инфраструктуру работодателя, которая тянулась 21 месяц и мешала занятиям. Для русскоязычных IT-команд история важна не из-за экзотики, а из-за узнаваемого сценария: человек ушел, доступы остались, а цена небрежного offboarding выросла почти до 60 тысяч долларов.
По данным BleepingComputer, 34-летний Ezekiel Dean Potter раньше работал старшим специалистом техподдержки в Saydel Community School District в районе Де-Мойна, штат Айова. В школе он числился с мая 2022 года по апрель 2023-го, а после увольнения, как считают прокуроры, сохранил учетные данные и продолжил заходить в системы округа еще почти полтора года. 11 июня 2026 года суд назначил ему 21 месяц лишения свободы, три года надзора после освобождения и обязал выплатить 59 668,81 доллара компенсации школьному округу и страховщику Travelers Casualty and Surety Company.
Судебные материалы рисуют не разовую месть, а методичную атаку бывшего сотрудника на сервисы, от которых зависит повседневная работа школы. Сначала был удален Facebook-аккаунт округа вскоре после ухода Potter. Затем, по версии обвинения, он добрался до Apple School Manager и удалил пользовательские записи, пароли, номера телефонов, платежную информацию и данные сервера управления устройствами. Для школы это означало не просто испорченный админский кабинет: сотрудники на неделю потеряли доступ к платформе, а управление районными MacBook и iPad оказалось фактически парализовано, пока команда вместе с Apple восстанавливала контроль.
На этом история не закончилась. Следователи также зафиксировали несанкционированные попытки доступа к аккаунту GoDaddy и другим онлайн-сервисам округа. Уже в январе 2025 года Potter, по данным обвинения, вошел в систему управления обучением Schoology через аккаунт администратора Google и удалил учетную запись одного из IT-сотрудников. В результате у преподавателей возникли проблемы с доступом к платформе, а занятия были затронуты примерно на два часа. Через неделю, как утверждают прокуроры, он получил доступ еще к одной администраторской записи и удалил девять Gmail-аккаунтов действующих и бывших сотрудников округа, включая IT-директора и суперинтенданта.
Когда увольнение не закрывает доступ
Самая неприятная часть этой истории для любой IT-службы в том, что здесь не было сложного zero-day, громкого ransomware-бренда и голливудского взлома с зелеными буквами на экране. Была атака бывшего сотрудника, у которого, по версии следствия, остались рабочие учетные данные и понимание внутренней кухни. В таких кейсах бывший администратор или инженер опаснее внешнего злоумышленника: он знает, какие сервисы реально критичны, где слабая дисциплина по доступам и что именно ударит по бизнесу не через месяц, а сегодня к обеду.
Материалы дела показывают и другой важный момент: Potter, как заявляет обвинение, со временем начал использовать VPN после того, как Google прислал предупреждения о подозрительном доступе. То есть даже не самая хитрая активность может быстро эволюционировать, если злоумышленник понимает, что на него начали смотреть. В итоге федеральные следователи связали часть действий с IP-адресами, относящимися к другим местам работы Potter, включая Casey’s Store Support Center и The Printer Inc. А после его ухода из The Printer Inc. в январе 2025 года история приобрела почти учебный характер: бывший коллега, которого попросили забрать и очистить USB-накопитель со стола, передал флешку следствию. На ней, как утверждается, нашли таблицы с логинами и паролями от аккаунтов и сервисов школьного округа.
Для руководителей инфраструктуры и CISO здесь сразу несколько неприятных выводов. Первый: offboarding нельзя считать закрытым, пока не отозваны все учетные данные, токены, резервные контакты, доверенные устройства и права в SaaS-сервисах, о которых вспоминают только в момент аварии. Второй: если в компании один и тот же административный контур тянется через Google Workspace, Apple School Manager, LMS, домены и внешние платформы, уволенный сотрудник с сохранившимся доступом может устроить не один инцидент, а длинную серию мелких и болезненных сбоев. Третий: ущерб от такой истории измеряется не только деньгами на восстановление. В случае школы пострадал сам учебный процесс, а в бизнесе на месте уроков может оказаться отгрузка, поддержка клиентов, payroll или релизный цикл.
Почему это важно не только школам
Кейс Saydel Community School District выглядит локальным, но по структуре он универсален. У любой организации сегодня хватает облачных сервисов, где доступы живут дольше, чем хотелось бы: MDM, почта, SSO, CRM, таск-трекеры, панели регистраторов, маркетинговые аккаунты, хранилища и десяток нишевых систем, о которых знает один конкретный администратор. Когда этот человек уходит, компания часто уверена, что все под контролем, потому что доменная учетная запись отключена. На практике именно в этот момент и начинается игра в забытые интеграции, старые recovery-методы и учетные записи, привязанные к личным телефонам или резервным почтам.
Для разработчиков и DevOps-команд урок тоже прямой. Если доступ к инфраструктуре и сервисам размазан по ручным процессам, таблицам, локальным заметкам и общим админкам, атака бывшего сотрудника превращается из кадрового инцидента в инженерную проблему. Нужны не только чек-листы на увольнение, но и инвентаризация внешних сервисов, централизованное управление доступом, журналирование административных действий и понятный ответ на простой вопрос: кто прямо сейчас может удалить критичный аккаунт, выключить устройство из MDM или сбросить пароль администратору. Если на такой вопрос нельзя ответить за несколько минут, проблема уже есть, просто она пока без уголовного дела.
Potter признал вину по обвинению в компьютерном мошенничестве по Computer Fraud and Abuse Act в январе 2026 года, без соглашения со следствием. Дальше был приговор, надзор после освобождения и ограничения, связанные с трудоустройством, финансами и использованием компьютерных систем, включая возможность обыска электронных устройств при наличии разумных оснований. Но для отрасли интереснее не финал конкретного дела, а неприятная закономерность: чем больше бизнес и госсектор зависят от облачных админок и распределенных SaaS-платформ, тем дороже становится не внешний взлом, а забытый доступ у человека, который уже ушел из компании, но еще не ушел из ее инфраструктуры.