Mastodon Mastodon Mastodon Mastodon

Як старі паролі дозволили зламати 165 клієнтів Snowflake

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

26-річний канадець Коннор Райлі Мукка (Connor Riley Moucka) визнав себе винним у федеральному суді Сієтла за обвинуваченнями в комп’ютерному шахрайстві, шахрайстві із використанням електронних засобів зв’язку, обтяженій крадіжці персональних даних та пов’язаній із цим змові. Справу пов’язано з масовими зламами облікових записів клієнтів хмарної платформи Snowflake у 2024 році, які торкнулися понад 165 організацій і розкрили персональні дані щонайменше 100 мільйонів людей. Ключовий вектор атаки — не експлойт і не вразливість платформи, а старі паролі, викрадені інфостилерами роками раніше й жодного разу не змінені, у поєднанні з вимкненою багатофакторною автентифікацією.

Хронологія та механізм атаки

Група, яку Mandiant відстежує під ідентифікатором UNC5537, діяла вкрай просто. Згідно з розслідуванням Mandiant, кожен досліджений інцидент був пов’язаний з обліковими даними, раніше викраденими шкідливим ПЗ класу інфостилерів. Частину цих облікових записів було скомпрометовано ще в листопаді 2020 року, і вони залишалися чинними на момент атак — майже через чотири роки. Щонайменше 79,7% облікових записів, використаних зловмисниками, мали задокументовану історію витоку облікових даних.

Mandiant прямо охарактеризувала кампанію: «Це не результат якогось особливо нового чи витонченого інструмента, техніки або процедури». Масштаб атаки зумовлений двома чинниками — розміром ринку інфостилерів і масовим нехтуванням ротацією паролів. Усі скомпрометовані екземпляри Snowflake, досліджені фахівцями, не мали налаштованих мережевих списків дозволених адрес (network allow lists).

Серед викрадених даних — записи про дзвінки та текстові повідомлення (без вмісту), платіжні відомості, реєстраційні номери Управління з контролю за обігом наркотиків (DEA), номери паспортів і номери соціального страхування. AT&T підтвердила в липні 2024 року, що записи про дзвінки та повідомлення практично всіх її абонентів мобільного зв’язку за період з 1 травня по 31 жовтня 2022 року були витягнуті з робочого простору компанії на сторонній хмарній платформі.

Судове переслідування та фігуранти

Мукка особисто отримав щонайменше 495 000 доларів від викупів і продажу даних. Прокурори також зазначили, що він повторно вимагав гроші щонайменше з однієї жертви, погрожуючи подальшим розкриттям викрадених даних, що належать державному посадовцю та членам сім’ї колишнього державного посадовця. Спеціальний агент ФБР Майк Херрінгтон назвав цю тактику «розрахованою та хижою».

Оголошення вироку призначене на 27 жовтня. Стаття про обтяжену крадіжку персональних даних передбачає обов’язковий мінімум у два роки позбавлення волі, за іншими обвинуваченнями — до 30 років. Сукупні прямі збитки постраждалих компаній перевищили 9,5 мільйона доларів, і ця сума не включає шкоду, якої зазнали їхні власні клієнти.

Показово, що Міністерство юстиції ні в обвинувальному акті 2024 року, ні в поточному оголошенні не назвало Snowflake поіменно, позначивши жертву лише як «американського постачальника SaaS‑послуг». Snowflake і Mandiant самостійно розкрили назву платформи у 2024 році.

Із трьох фігурантів справи лише Мукка перебуває під юрисдикцією США. Співвідповідач Джон Ерин Біннс (John Erin Binns), згідно з оновленням суду від 4 серпня, досі перебуває поза межами американської юрисдикції. Колишній військовослужбовець армії США Кемерон Джон Вагеніус (Cameron John Wagenius), якого прокурори пов’язали з тими самими вторгненнями, визнав вину у пов’язаній справі в липні 2025 року.

Розбіжності в цифрах

Варто зазначити, що цифра «165 організацій» за час розслідування змінила своє значення. Спочатку це була кількість організацій, яких Mandiant і Snowflake повідомили про потенційну компрометацію. Тепер прокурори використовують її для позначення фактично зламаних клієнтів. При цьому в самому пресрелізі Мін’юсту спостерігається внутрішня розбіжність: в основному тексті вказано «понад 165 організацій», тоді як у заяві заступника генерального прокурора А. Тайсена Дуви фігурує цифра «понад 150».

Реакція Snowflake та невирішені прогалини

Snowflake увімкнула MFA за замовчуванням для облікових записів, створених із жовтня 2024 року. Однак вхід лише за паролем повністю не усунуто. Згідно з документацією Snowflake, фінальна фаза вимкнення парольної автентифікації як єдиного фактора для всіх решти користувачів і сервісних облікових записів запланована на період із серпня по жовтень 2026 року та розгортатиметься поетапно. При цьому облікові записи типу reader і trial виключені з цього процесу.

Це означає, що протягом ще більш ніж року наявні облікові записи Snowflake потенційно можуть залишатися вразливими до подібних атак, якщо їхні адміністратори не вживуть проактивних заходів.

Практичні рекомендації

  • Негайно увімкніть MFA на всіх облікових записах Snowflake та в будь-яких інших хмарних сервісах, де це ще не зроблено. Не чекайте примусового розгортання у 2026 році.
  • Проведіть аудит облікових даних — перевірте, чи не фігурують корпоративні логіни й паролі у відомих витоках (через Have I Been Pwned або аналогічні сервіси). Примусово змініть усі паролі, які не змінювалися понад 90 днів.
  • Налаштуйте мережеві списки дозволених адрес (network allow lists), щоб обмежити доступ до хмарних екземплярів лише з довірених IP‑адрес.
  • Запровадьте моніторинг інфостилерів — відстежуйте появу корпоративних облікових даних на тіньових майданчиках і в логах інфостилерів. Інтеграція з платформами Threat Intelligence дає змогу виявити компрометацію до того, як зловмисник скористається даними.
  • Перегляньте політику доступу сервісних облікових записів — саме вони часто залишаються без MFA й із незмінюваними паролями. Використовуйте токени або сертифікати замість статичних паролів.

Справа UNC5537 — наочна демонстрація того, що найруйнівніші атаки не потребують нульових днів чи складних експлойтів. Достатньо пароля, викраденого чотири роки тому, та відсутності другого фактора автентифікації. Організаціям, які використовують Snowflake або будь-яку іншу хмарну платформу з паролем для доступу, варто вже зараз примусово активувати MFA, провести ротацію всіх облікових даних і налаштувати мережеві обмеження — кожен день зволікання залишає відкритим той самий вектор атаки, який уже обійшовся 165 компаніям у мільйони доларів і розкрив дані ста мільйонів людей.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.