Хакер, взломавший клиентов Snowflake, признал вину: пострадали не менее 100 млн человек
26-летний Коннор Райли Мука из канадского Китченера в среду признал себя виновным в федеральном суде Сиэтла по обвинениям в компьютерном и телекоммуникационном мошенничестве, отягчённой краже личности и связанном сговоре. Речь идёт о серии взломов клиентских аккаунтов облачной платформы Snowflake в 2024 году. Атаки затронули не менее 165 организаций и раскрыли данные как минимум 100 миллионов человек; лично Мука выручил не менее 495 тысяч долларов на выкупах и продаже украденных данных.
Приговор ожидается 27 октября. По статье о краже личности предусмотрен обязательный минимум в два года, по остальным пунктам — до 30 лет лишения свободы.
Ни эксплойта, ни уязвимости
Самое примечательное — как именно злоумышленники попали внутрь. Никакого взлома самой платформы не было. Учётные данные были собраны инфостилерами ещё за несколько лет до атак и просто ни разу не менялись, а многофакторная аутентификация в скомпрометированных аккаунтах была отключена. Компания Mandiant, расследовавшая инцидент вместе со Snowflake и отслеживающая группу как UNC5537, установила, что каждый эпизод сводился к украденным клиентским паролям. Часть из них была похищена ещё в ноябре 2020 года и оставалась действительной годами: не менее 79,7% использованных аккаунтов уже фигурировали в утечках, а сетевых списков доступа у них не было.
Сама Mandiant прямо отметила, что кампания «не является результатом какого-либо особенно нового или изощрённого инструмента, техники или процедуры». Всё держалось на масштабе рынка инфостилеров и на паролях, которые не меняли до четырёх лет.
Что утекло
Среди похищенного — история звонков и сообщений (без содержимого), платёжные ведомости, регистрационные номера DEA, номера паспортов и социального страхования. В июле 2024 года AT&T подтвердила, что из её рабочего пространства на стороннем облаке были украдены записи о звонках и сообщениях почти всех абонентов мобильной связи за период с мая по октябрь 2022 года. Совокупный прямой ущерб пострадавших компаний превысил 9,5 млн долларов — без учёта потерь их собственных клиентов.
Прокуроры утверждают, что Мука повторно вымогал деньги как минимум у одной жертвы, угрожая раскрытием украденных данных государственного служащего и членов семьи бывшего чиновника. Спецагент ФБР Майк Херрингтон назвал тактику «расчётливой и хищнической».
Из двоих обвинённых в 2024 году под стражей в США находится только Мука; сообвиняемый Джон Эрин Биннс остаётся на свободе. Кэмерон Джон Уэйдженис, бывший военнослужащий, которого связывают с теми же атаками, признал вину по смежному делу в июле 2025 года.
Snowflake с октября 2024 года включает MFA по умолчанию для новых аккаунтов, но вход только по паролю ещё не отменён полностью: по документации платформы окончательный отказ от паролей как единственного фактора растянут до октября 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.