26-летний канадец Коннор Райли Мукка (Connor Riley Moucka) признал себя виновным в федеральном суде Сиэтла по обвинениям в компьютерном мошенничестве, мошенничестве с использованием электронных средств связи, отягчённой краже личных данных и связанном с ними сговоре. Дело касается массовых взломов учётных записей клиентов облачной платформы Snowflake в 2024 году, затронувших более 165 организаций и раскрывших персональные данные не менее 100 миллионов человек. Ключевой вектор атаки — не эксплойт и не уязвимость платформы, а старые пароли, похищенные инфостилерами годами ранее и ни разу не сменённые, в сочетании с отключённой многофакторной аутентификацией.
Хронология и механизм атаки
Группировка, которую Mandiant отслеживает под идентификатором UNC5537, действовала предельно просто. Согласно расследованию Mandiant, каждый изученный инцидент был связан с учётными данными, ранее похищенными вредоносным ПО класса инфостилеров. Часть этих учётных записей была скомпрометирована ещё в ноябре 2020 года и оставалась валидной на момент атак — спустя почти четыре года. Не менее 79,7% использованных злоумышленниками аккаунтов имели задокументированную историю утечки учётных данных.
Mandiant прямо охарактеризовала кампанию: «Это не результат какого-либо особенно нового или изощрённого инструмента, техники или процедуры». Масштаб атаки обусловлен двумя факторами — размером рынка инфостилеров и массовым пренебрежением ротацией паролей. Все скомпрометированные экземпляры Snowflake, изученные исследователями, не имели настроенных сетевых списков разрешённых адресов (network allow lists).
Среди похищенных данных — записи о звонках и текстовых сообщениях (без содержания), платёжные ведомости, регистрационные номера Управления по борьбе с наркотиками (DEA), номера паспортов и номера социального страхования. AT&T подтвердила в июле 2024 года, что записи о звонках и сообщениях практически всех её абонентов сотовой связи за период с 1 мая по 31 октября 2022 года были извлечены из рабочего пространства компании на сторонней облачной платформе.
Судебное преследование и фигуранты
Мукка лично получил не менее 495 000 долларов от выкупов и продажи данных. Прокуроры также указали, что он повторно вымогал как минимум одну жертву, угрожая дальнейшим раскрытием украденных данных, принадлежащих государственному чиновнику и членам семьи бывшего государственного чиновника. Специальный агент ФБР Майк Херрингтон назвал эту тактику «расчётливой и хищнической».
Приговор назначен на 27 октября. По статье об отягчённой краже личных данных предусмотрен обязательный минимум в два года лишения свободы, по остальным обвинениям — до 30 лет. Совокупные прямые убытки пострадавших компаний превысили 9,5 миллиона долларов, и эта сумма не включает ущерб, понесённый их собственными клиентами.
Примечательно, что Министерство юстиции ни в обвинительном заключении 2024 года, ни в текущем объявлении не назвало Snowflake по имени, обозначив жертву лишь как «американского поставщика SaaS-услуг». Snowflake и Mandiant самостоятельно раскрыли название платформы в 2024 году.
Из трёх фигурантов дела только Мукка находится под юрисдикцией США. Соответчик Джон Эрин Биннс (John Erin Binns), согласно обновлению суда от 4 августа, по-прежнему находится за пределами американской юрисдикции. Бывший военнослужащий армии США Кэмерон Джон Вагениус (Cameron John Wagenius), которого прокуроры связали с теми же вторжениями, признал вину по связанному делу в июле 2025 года.
Расхождения в цифрах
Стоит отметить, что цифра «165 организаций» за время расследования изменила своё значение. Изначально это было количество организаций, которых Mandiant и Snowflake уведомили о потенциальной компрометации. Теперь прокуроры используют её для обозначения фактически взломанных клиентов. При этом в самом пресс-релизе Минюста наблюдается внутреннее расхождение: в основном тексте указано «более 165 организаций», тогда как в заявлении заместителя генерального прокурора А. Тайсена Дувы фигурирует цифра «более 150».
Реакция Snowflake и оставшиеся пробелы
Snowflake включила MFA по умолчанию для учётных записей, созданных с октября 2024 года. Однако вход только по паролю не устранён полностью. Согласно документации Snowflake, финальная фаза отключения парольной аутентификации как единственного фактора для всех оставшихся пользователей и сервисных учётных записей запланирована на период с августа по октябрь 2026 года и будет развёртываться поэтапно. При этом аккаунты типа reader и trial исключены из этого процесса.
Это означает, что на протяжении ещё более чем года существующие учётные записи Snowflake потенциально могут оставаться уязвимыми к аналогичным атакам, если их администраторы не примут проактивных мер.
Практические рекомендации
- Немедленно включите MFA на всех учётных записях Snowflake и любых других облачных сервисах, где это ещё не сделано. Не ждите принудительного развёртывания в 2026 году.
- Проведите аудит учётных данных — проверьте, не фигурируют ли корпоративные логины и пароли в известных утечках (через Have I Been Pwned или аналогичные сервисы). Принудительно смените все пароли, которые не менялись более 90 дней.
- Настройте сетевые списки разрешённых адресов (network allow lists) для ограничения доступа к облачным экземплярам только с доверенных IP-адресов.
- Внедрите мониторинг инфостилеров — отслеживайте появление корпоративных учётных данных на теневых площадках и в логах инфостилеров. Интеграция с платформами Threat Intelligence позволяет обнаружить компрометацию до того, как злоумышленник воспользуется данными.
- Пересмотрите политику доступа сервисных учётных записей — именно они часто остаются без MFA и с неизменяемыми паролями. Используйте токены или сертификаты вместо статических паролей.
Дело UNC5537 — наглядная демонстрация того, что самые разрушительные атаки не требуют нулевых дней или сложных эксплойтов. Достаточно пароля, украденного четыре года назад, и отсутствия второго фактора аутентификации. Организациям, использующим Snowflake или любую другую облачную платформу с парольным доступом, следует прямо сейчас принудительно активировать MFA, провести ротацию всех учётных данных и настроить сетевые ограничения — каждый день промедления оставляет открытым тот же вектор атаки, который уже обошёлся 165 компаниям в миллионы долларов и раскрыл данные ста миллионов человек.