Хакерската кампания използва компрометирани пароли и липса на многофакторна автентикация за достъп до облачни среди
Канадецът Конър Райли Моука се призна за виновен за ролята си в мащабна кампания срещу клиенти на Snowflake, при която бяха откраднати терабайти чувствителна информация и бяха изнудвани десетки компании.
26-годишният Моука, известен още като Александър Моука и Waifu, е признал участието си в схема за незаконен достъп до акаунти на компании, използващи облачната платформа за съхранение на данни Snowflake. Според американското Министерство на правосъдието атаките са засегнали най-малко 165 организации, а информацията на над 100 милиона души е била компрометирана.
Кампанията е продължила между февруари и октомври 2024 г. и е била извършена съвместно с Джон Ерин Бинс, който също е обвинен във връзка с атаките.
Липсата на MFA отвори достъп до облачните акаунти
Основният механизъм на атаките е бил сравнително прост – използване на откраднати потребителски имена и пароли, получени чрез инфостийлър зловреден софтуер.
Много от компрометираните акаунти в Snowflake не са били защитени с многофакторна автентикация (MFA). Това означава, че нападателите са могли да получат достъп само с валидни идентификационни данни, без да преодоляват допълнителни защитни механизми.
След проникването Моука и неговият съучастник са използвали специално разработен софтуер, за да анализират облачните среди и да откриват ценна информация като:
- имена на организации;
- потребителски роли;
- IP адреси;
- структура на съхраняваните данни.
След това атакуващите са извличали големи обеми информация и са използвали данните за изнудване.
Изнудване, продажба на данни и милиони долари печалба
Хакерите са поискали от няколко компании плащане в криптовалута, заплашвайки да публикуват откраднатата информация. В поне три случая са получили общо около 2,5 милиона долара в биткойн.
Отделно Моука е продавал откраднати данни в киберпрестъпни форуми и е получил най-малко 495 000 долара чрез такива сделки.
Сред откраднатата информация са били:
- записи за обаждания и текстови съобщения;
- банкови и финансови данни;
- платежни и трудови записи;
- номера на шофьорски книжки;
- паспортни данни;
- социалноосигурителни номера;
- друга чувствителна лична информация.
Министерството на правосъдието посочва, че в един случай Моука е извършил повторно изнудване, заплашвайки жертва с ново разпространение на откраднати данни.
Snowflake засили изискванията за сигурност
Сред засегнатите организации са големи компании и институции като AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified и Neiman Marcus.
След атаките Snowflake въведе по-строги правила за защита на клиентските среди, включително задължително използване на MFA и изискване паролите да бъдат минимум 14 символа.
Инцидентът показа един от най-големите рискове при облачните услуги – дори при добре защитена инфраструктура на доставчика, компрометирани потребителски акаунти без допълнителни механизми за защита могат да се превърнат в директен вход към огромни масиви от чувствителни данни.
Моука се призна за виновен по четири обвинения, включително компютърна измама, телена измама, кражба на самоличност и свързан заговор. Той може да получи максимална присъда до 32 години затвор, като присъдата му се очаква на 27 октомври.









