Хакер Snowflake Моука признал вину: устаревшие пароли и отсутствие MFA открыли 165 облачных хранилищ

Snowflake утечка данных Mfa кибербезопасность хакер признание вины techtimes.com

Узнайте, как хакер Коннор Райли Моука взломал 165 компаний через Snowflake, используя украденные пароли без MFA. 100 млн человек пострадали. Проверьте свои облачные аккаунты и включите обязательную MFA, чтобы избежать атак.

Хакер Snowflake Моука признал вину: устаревшие пароли и отсутствие MFA открыли 165 облачных хранилищ
Snowflake.com

26-летний Коннор Райли Моука в среду признал себя виновным в окружном суде США по Западному округу Вашингтона в компьютерном мошенничестве, мошенничестве с использованием электронных средств связи, отягченной краже личных данных и связанном с этим сговоре — признав свою ключевую роль в том, что следователи Google Mandiant назвали одной из самых значительных кампаний по краже учетных данных в истории облачной безопасности. Признание вины закрывает юридическую главу кампании, которая взломала 165 компаний и раскрыла конфиденциальные данные более 100 миллионов человек — не из-за какого-либо дефекта в самой платформе Snowflake, а из-за украденных учетных данных, полученных с криминальных рынков и использованных против облачных аккаунтов, где многофакторная аутентификация не была обязательной.

Приговор Моуке будет вынесен 27 октября судьей Лорен Кинг. Ему грозит обязательный минимум в два года тюремного заключения по обвинению в отягченной краже личных данных и до 30 дополнительных лет по остальным обвинениям — в сумме максимум 32 года.

Что именно сделал Моука?

Механика атаки была пугающе простой. В период с февраля по октябрь 2024 года Моука и его сообщники Джон Эрин Биннс и Кэмерон Вагениус использовали учетные данные, полученные из логов infostealer-вредоносного ПО — коммерческого вредоносного ПО, продаваемого по подписке на криминальных форумах, — чтобы напрямую войти в облачные хранилища клиентов Snowflake. Поскольку Snowflake не требовала от своих клиентов включать многофакторную аутентификацию, единственным барьером между злоумышленниками и терабайтами корпоративных данных были действительные имя пользователя и пароль.

Получив доступ, Моука и его сообщники использовали специальное программное обеспечение — отслеживаемое Mandiant под названием “Frostbite”, — которое автоматизировало выявление ценных целей в каждом взломанном аккаунте, сканируя названия организаций, роли пользователей, IP-адреса и банковские реквизиты. Расследование Mandiant подтвердило, что в общую инфраструктуру Snowflake не было внедрено никакого бэкдора; каждый вход осуществлялся через легитимную аутентификацию с использованием украденных учетных данных. Найдя ценные данные, они загружали их и переходили к вымогательству: рекламировали украденные наборы данных на BreachForums, Exploit.in, XSS.is и в Telegram, требуя выкуп в криптовалюте от компаний-жертв под угрозой публичного разоблачения.

Операция принесла более 2,5 миллионов долларов выкупа как минимум от трех компаний. Моука лично получил не менее 495 000 долларов в биткоинах. Как минимум в одном случае он вернулся за добавкой: после первоначального платежа он пригрозил жертве дальнейшим раскрытием информации, используя украденные данные государственного чиновника и членов семьи бывшего государственного чиновника, чтобы усилить свои требования.

Учетные данные старше четырех лет открыли дверь

Самый важный технический вывод из расследования Mandiant касается не столько самого Моуки, сколько экосистемы infostealer, которую он использовал. Mandiant установила, что большинство учетных данных, использованных в кампании, были доступны из исторических заражений infostealer, датируемых еще 2020 годом. Многие из этих паролей никогда не менялись. Примерно 79,7 процента взломанных в ходе кампании аккаунтов Snowflake имели предыдущую утечку учетных данных.

Это структурный момент, который иллюстрирует утечка: infostealer-вредоносное ПО — продаваемое по подписке такими семействами, как Vidar, RisePro, RedLine, Raccoon Stealer, LummaC2 и Meta*Stealer — генерирует постоянно обновляемый пул действительных учетных данных на криминальных рынках. Украденный пароль от заражения 2020 года так же пригоден к использованию в 2024 году, как и в день его кражи, если владелец аккаунта не сменил его с тех пор. Без обязательной MFA и принудительной смены учетных данных любая организация, полагающаяся на облачные сервисы, подвергается риску не только будущих краж, но и многолетних исторических краж, которые еще могут быть использованы.

“Кампания UNC5537 против экземпляров клиентов Snowflake не является результатом каких-либо особенно новых или сложных инструментов, техник или процедур”, — отметил Mandiant в своем отчете о расследовании от июня 2024 года. Затронутые аккаунты не имели MFA, не меняли учетные данные до четырех лет и не имели сетевых списков разрешений для ограничения доступа доверенными IP-диапазонами.

Кто пострадал и насколько это было серьезно?

Список подтвержденных жертв включает крупнейшие имена корпоративной Америки. Утечка AT&T затронула метаданные звонков и текстовых сообщений более 100 миллионов клиентов — объем, который встревожил руководство ФБР, опасавшегося, что записи звонков агентов ФБР были среди украденных данных, что потенциально могло раскрыть конфиденциальных информаторов. Утечка Ticketmaster затронула около 560 миллионов пользователей.

Advance Auto Parts, Santander Bank, Neiman Marcus, LendingTree, Pure Storage и один из крупнейших школьных округов США также были подтвержденными жертвами кампании. Украденные в ходе кампании данные включали записи звонков и текстовых сообщений, банковские и платежные ведомости, регистрационные номера Управления по борьбе с наркотиками, номера водительских прав, номера паспортов и номера социального страхования.

Компании-жертвы понесли прямые убытки в размере более 9,5 миллионов долларов от выплат выкупа и расходов на реагирование на утечку. Эта цифра не включает убытки, понесенные более чем 100 миллионами человек, чьи данные были раскрыты.

Почему это вопрос о том, должны ли жертвы были включить MFA?

Snowflake на протяжении всего расследования утверждала, что ее собственная платформа никогда не была скомпрометирована, и технически это верно — Mandiant это подтвердила. Модель общей ответственности в облачной безопасности четко разделяет обязанности: провайдер отвечает за безопасность инфраструктуры; клиент отвечает за безопасность своего собственного доступа, включая управление идентификацией и доступом.

Проблема в том, что Snowflake не требовала MFA. Она была доступна, но необязательна. После утечки Snowflake сделала MFA обязательной для всех аккаунтов и потребовала, чтобы все пароли были длиной не менее 14 символов. Это пост-утечное требование подтвердило то, о чем критики спорили и раньше: инструмент существовал; политика его принудительного применения — нет. Mandiant была прямолинейна: каждую утечку в этой кампании можно было предотвратить, если бы MFA была включена.

Для организаций, которые в настоящее время используют облачное хранение данных, и для частных лиц, чьи данные эти организации хранят, урок конкретен. Проверьте, что каждый облачный аккаунт, который поддерживает ваша организация, требует MFA, а не просто предлагает ее. Убедитесь, что учетные данные были недавно изменены. Пересмотрите сетевые контроли доступа, чтобы ограничить попытки входа доверенными IP-диапазонами.

Кто еще предстанет перед правосудием?

Три лица, обвиненные в сговоре, проходят по отдельным юридическим путям. Кэмерон Вагениус, 21-летний солдат армии США, действовавший под псевдонимом “KiberPhant0m”, признал себя виновным в июле 2025 года в сговоре с целью мошенничества с использованием электронных средств связи, вымогательстве в связи с компьютерным мошенничеством и отягченной краже личных данных в связи с более широким сговором, и ему грозит максимум 27 лет тюремного заключения. Его приговор назначен на 6 октября. Было установлено, что Вагениус связывался с тем, что он считал иностранной разведывательной службой, пытаясь продать украденные записи звонков AT&T.

Джон Эрин Биннс — гражданин США, проживающий в Турции, который также предположительно взломал T-Mobile в 2021 году, раскрыв данные десятков миллионов клиентов, — остается под стражей в Турции. Турецкий суд одобрил запрос США об экстрадиции, но этот вопрос остается спорным, и путь Биннса в зал суда США гораздо менее определен, чем у Моуки.

Все трое связаны исследователями с “The Com”, слабо организованной онлайн-экосистемой, состоящей в основном из молодых, англоговорящих западных хакеров, чья деятельность варьируется от киберпреступности и кражи криптовалют до насилия в реальном мире. ФБР выпустило официальное предупреждение о Hacker Com в марте 2025 года, а операция Europol Project Compass активно нацелена на его онлайн-инфраструктуру с 2025 года.

Признание Моуки в рамках операции Riptide

Министерство юстиции охарактеризовало признание вины в среду как часть операции Riptide, постоянной правоохранительной кампании ФБР, объявленной в июне 2026 года, направленной на преступников, инфраструктуру и финансовые сети, стоящие за киберпреступностью. Кампания Operation Riptide была запущена на фоне того, что американцы сообщили о потерях от киберпреступности в размере более 20 миллиардов долларов в 2025 году — рост на 26 процентов за один год.

“Прятаться за экраном — не защита от правосудия”, — заявил помощник директора отдела кибербезопасности ФБР Бретт Лезерман в заявлении Министерства юстиции по поводу признания вины. “Угрозы Моуки и повторное вымогательство были расчетливыми и хищническими, и его действия причинили реальный вред его жертвам”, — сказал специальный агент, отвечающий за полевой офис ФБР в Сиэтле, У. Майк Херрингтон.

Для более чем 100 миллионов человек, чьи данные прошли через эту кампанию, признание вины обеспечивает ответственность, но не может отменить раскрытие. Номера паспортов, номера социального страхования и записи звонков нельзя сменить, как пароль. Данные остаются в руках преступников независимо от того, что происходит в зале суда в Сиэтле. Запись о правоприменении имеет значение, но структурная уязвимость, которую выявил этот случай — необязательная MFA на облачных платформах, хранящих самые конфиденциальные данные десятков миллионов людей, — была известна, задокументирована и устранима до того, как была украдена хотя бы одна учетная запись.


Как хакеры Snowflake проникли без каких-либо сложных хакерских инструментов?

Им не нужны были сложные инструменты. Infostealer-вредоносное ПО — продаваемое по ежемесячной подписке на криминальных форумах — уже собрало действительные имена пользователей и пароли с устройств сотрудников, в некоторых случаях за годы до этого. Поскольку Snowflake не требовала от своих клиентов включать многофакторную аутентификацию, украденных имени пользователя и пароля было достаточно для прямого входа в корпоративные облачные аккаунты. Mandiant подтвердила, что каждая из 165 утечек в кампании была вызвана этой комбинацией: украденные учетные данные с криминальных рынков плюс отсутствие MFA на целевом аккаунте.

Мои данные из AT&T, Ticketmaster или другого клиента Snowflake все еще под угрозой?

Если ваши данные были среди украденных, они теперь находятся в руках преступников, и их невозможно вернуть. Украденные данные, включая записи звонков, номера социального страхования, номера паспортов и банковскую информацию, относятся к типу, который сохраняется на криминальных рынках и может использоваться для мошенничества с личными данными, SIM-свопинга, целевого фишинга и захвата аккаунтов в течение многих лет после первоначальной кражи. Вам следует отслеживать свою кредитную историю, включить MFA на всех своих финансовых и электронных почтовых аккаунтах и рассмотреть возможность заморозки кредитной истории в основных бюро в качестве меры предосторожности. Проверка вашей подверженности риску на Have I Been Pwned (haveibeenpwned.com) — полезный первый шаг.

Почему важно, что украденные учетные данные были четырехлетней давности?

Это выявляет структурную проблему, выходящую за рамки этой конкретной утечки: infostealer-вредоносное ПО непрерывно генерирует украденные учетные данные, которые попадают на криминальные рынки и остаются пригодными для использования бесконечно, если владелец аккаунта не сменит пароль и не включит MFA. Организация, которая не меняла свои учетные данные Snowflake (или любого другого облачного сервиса) с 2020 года, все еще может хранить действительные пароли, которые были украдены годы назад и сейчас находятся на криминальных торговых площадках. Дело Snowflake — самый значительный задокументированный пример этого риска, но лежащая в основе динамика применима к каждому облачному сервису, который предлагает MFA как опциональную, а не обязательную.

Что организациям следует сделать прямо сейчас, чтобы избежать подобной утечки?

Три немедленных шага в порядке приоритета: включите обязательную MFA для каждого аккаунта облачного сервиса — не опциональную, не рекомендованную, а обязательную; смените все учетные данные облачных сервисов по определенному графику, проверяя аккаунты, чьи пароли не менялись более шести месяцев; и внедрите сетевые списки разрешений, которые ограничивают вход в облачные аккаунты доверенными IP-диапазонами, чтобы украденные учетные данные из ненадежного местоположения вызывали оповещение, а не предоставляли доступ. Это были три конкретных пробела, которые Mandiant определила как способствовавшие всем 165 утечкам в кампании Snowflake.

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: