Mastodon Mastodon Mastodon Mastodon

Канадец признал вину во взломе 165 клиентов Snowflake — как украденные пароли привели к утечке данных 100 миллионов человек

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

26-летний канадец Коннор Райли Мукка (Connor Riley Moucka) признал себя виновным в федеральном суде Сиэтла по обвинениям в компьютерном мошенничестве, мошенничестве с использованием электронных средств связи, отягчённой краже личных данных и связанном с ними сговоре. Дело касается массовых взломов учётных записей клиентов облачной платформы Snowflake в 2024 году, затронувших более 165 организаций и раскрывших персональные данные не менее 100 миллионов человек. Ключевой вектор атаки — не эксплойт и не уязвимость платформы, а старые пароли, похищенные инфостилерами годами ранее и ни разу не сменённые, в сочетании с отключённой многофакторной аутентификацией.

Хронология и механизм атаки

Группировка, которую Mandiant отслеживает под идентификатором UNC5537, действовала предельно просто. Согласно расследованию Mandiant, каждый изученный инцидент был связан с учётными данными, ранее похищенными вредоносным ПО класса инфостилеров. Часть этих учётных записей была скомпрометирована ещё в ноябре 2020 года и оставалась валидной на момент атак — спустя почти четыре года. Не менее 79,7% использованных злоумышленниками аккаунтов имели задокументированную историю утечки учётных данных.

Mandiant прямо охарактеризовала кампанию: «Это не результат какого-либо особенно нового или изощрённого инструмента, техники или процедуры». Масштаб атаки обусловлен двумя факторами — размером рынка инфостилеров и массовым пренебрежением ротацией паролей. Все скомпрометированные экземпляры Snowflake, изученные исследователями, не имели настроенных сетевых списков разрешённых адресов (network allow lists).

Среди похищенных данных — записи о звонках и текстовых сообщениях (без содержания), платёжные ведомости, регистрационные номера Управления по борьбе с наркотиками (DEA), номера паспортов и номера социального страхования. AT&T подтвердила в июле 2024 года, что записи о звонках и сообщениях практически всех её абонентов сотовой связи за период с 1 мая по 31 октября 2022 года были извлечены из рабочего пространства компании на сторонней облачной платформе.

Судебное преследование и фигуранты

Мукка лично получил не менее 495 000 долларов от выкупов и продажи данных. Прокуроры также указали, что он повторно вымогал как минимум одну жертву, угрожая дальнейшим раскрытием украденных данных, принадлежащих государственному чиновнику и членам семьи бывшего государственного чиновника. Специальный агент ФБР Майк Херрингтон назвал эту тактику «расчётливой и хищнической».

Приговор назначен на 27 октября. По статье об отягчённой краже личных данных предусмотрен обязательный минимум в два года лишения свободы, по остальным обвинениям — до 30 лет. Совокупные прямые убытки пострадавших компаний превысили 9,5 миллиона долларов, и эта сумма не включает ущерб, понесённый их собственными клиентами.

Примечательно, что Министерство юстиции ни в обвинительном заключении 2024 года, ни в текущем объявлении не назвало Snowflake по имени, обозначив жертву лишь как «американского поставщика SaaS-услуг». Snowflake и Mandiant самостоятельно раскрыли название платформы в 2024 году.

Из трёх фигурантов дела только Мукка находится под юрисдикцией США. Соответчик Джон Эрин Биннс (John Erin Binns), согласно обновлению суда от 4 августа, по-прежнему находится за пределами американской юрисдикции. Бывший военнослужащий армии США Кэмерон Джон Вагениус (Cameron John Wagenius), которого прокуроры связали с теми же вторжениями, признал вину по связанному делу в июле 2025 года.

Расхождения в цифрах

Стоит отметить, что цифра «165 организаций» за время расследования изменила своё значение. Изначально это было количество организаций, которых Mandiant и Snowflake уведомили о потенциальной компрометации. Теперь прокуроры используют её для обозначения фактически взломанных клиентов. При этом в самом пресс-релизе Минюста наблюдается внутреннее расхождение: в основном тексте указано «более 165 организаций», тогда как в заявлении заместителя генерального прокурора А. Тайсена Дувы фигурирует цифра «более 150».

Реакция Snowflake и оставшиеся пробелы

Snowflake включила MFA по умолчанию для учётных записей, созданных с октября 2024 года. Однако вход только по паролю не устранён полностью. Согласно документации Snowflake, финальная фаза отключения парольной аутентификации как единственного фактора для всех оставшихся пользователей и сервисных учётных записей запланирована на период с августа по октябрь 2026 года и будет развёртываться поэтапно. При этом аккаунты типа reader и trial исключены из этого процесса.

Это означает, что на протяжении ещё более чем года существующие учётные записи Snowflake потенциально могут оставаться уязвимыми к аналогичным атакам, если их администраторы не примут проактивных мер.

Практические рекомендации

  • Немедленно включите MFA на всех учётных записях Snowflake и любых других облачных сервисах, где это ещё не сделано. Не ждите принудительного развёртывания в 2026 году.
  • Проведите аудит учётных данных — проверьте, не фигурируют ли корпоративные логины и пароли в известных утечках (через Have I Been Pwned или аналогичные сервисы). Принудительно смените все пароли, которые не менялись более 90 дней.
  • Настройте сетевые списки разрешённых адресов (network allow lists) для ограничения доступа к облачным экземплярам только с доверенных IP-адресов.
  • Внедрите мониторинг инфостилеров — отслеживайте появление корпоративных учётных данных на теневых площадках и в логах инфостилеров. Интеграция с платформами Threat Intelligence позволяет обнаружить компрометацию до того, как злоумышленник воспользуется данными.
  • Пересмотрите политику доступа сервисных учётных записей — именно они часто остаются без MFA и с неизменяемыми паролями. Используйте токены или сертификаты вместо статических паролей.

Дело UNC5537 — наглядная демонстрация того, что самые разрушительные атаки не требуют нулевых дней или сложных эксплойтов. Достаточно пароля, украденного четыре года назад, и отсутствия второго фактора аутентификации. Организациям, использующим Snowflake или любую другую облачную платформу с парольным доступом, следует прямо сейчас принудительно активировать MFA, провести ротацию всех учётных данных и настроить сетевые ограничения — каждый день промедления оставляет открытым тот же вектор атаки, который уже обошёлся 165 компаниям в миллионы долларов и раскрыл данные ста миллионов человек.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.