Хакер, взломавший клиентов Snowflake, признал вину: пострадали не менее 100 млн человек

· Безопасность
Коннор Райли Мука признал вину в мошенничестве и краже личных данных из-за взломов клиентских аккаунтов Snowflake в 2024 году. Ключом ко всем взломам стали старые пароли, украденные инфостилерами и никогда не менявшиеся.

cover.svg

26-летний Коннор Райли Мука из канадского Китченера в среду признал себя виновным в федеральном суде Сиэтла по обвинениям в компьютерном и телекоммуникационном мошенничестве, отягчённой краже личности и связанном сговоре. Речь идёт о серии взломов клиентских аккаунтов облачной платформы Snowflake в 2024 году. Атаки затронули не менее 165 организаций и раскрыли данные как минимум 100 миллионов человек; лично Мука выручил не менее 495 тысяч долларов на выкупах и продаже украденных данных.

Приговор ожидается 27 октября. По статье о краже личности предусмотрен обязательный минимум в два года, по остальным пунктам — до 30 лет лишения свободы.

Ни эксплойта, ни уязвимости

Самое примечательное — как именно злоумышленники попали внутрь. Никакого взлома самой платформы не было. Учётные данные были собраны инфостилерами ещё за несколько лет до атак и просто ни разу не менялись, а многофакторная аутентификация в скомпрометированных аккаунтах была отключена. Компания Mandiant, расследовавшая инцидент вместе со Snowflake и отслеживающая группу как UNC5537, установила, что каждый эпизод сводился к украденным клиентским паролям. Часть из них была похищена ещё в ноябре 2020 года и оставалась действительной годами: не менее 79,7% использованных аккаунтов уже фигурировали в утечках, а сетевых списков доступа у них не было.

Сама Mandiant прямо отметила, что кампания «не является результатом какого-либо особенно нового или изощрённого инструмента, техники или процедуры». Всё держалось на масштабе рынка инфостилеров и на паролях, которые не меняли до четырёх лет.

Что утекло

Среди похищенного — история звонков и сообщений (без содержимого), платёжные ведомости, регистрационные номера DEA, номера паспортов и социального страхования. В июле 2024 года AT&T подтвердила, что из её рабочего пространства на стороннем облаке были украдены записи о звонках и сообщениях почти всех абонентов мобильной связи за период с мая по октябрь 2022 года. Совокупный прямой ущерб пострадавших компаний превысил 9,5 млн долларов — без учёта потерь их собственных клиентов.

Прокуроры утверждают, что Мука повторно вымогал деньги как минимум у одной жертвы, угрожая раскрытием украденных данных государственного служащего и членов семьи бывшего чиновника. Спецагент ФБР Майк Херрингтон назвал тактику «расчётливой и хищнической».

Из двоих обвинённых в 2024 году под стражей в США находится только Мука; сообвиняемый Джон Эрин Биннс остаётся на свободе. Кэмерон Джон Уэйдженис, бывший военнослужащий, которого связывают с теми же атаками, признал вину по смежному делу в июле 2025 года.

Snowflake с октября 2024 года включает MFA по умолчанию для новых аккаунтов, но вход только по паролю ещё не отменён полностью: по документации платформы окончательный отказ от паролей как единственного фактора растянут до октября 2026 года.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.