VMTech
Обсудить проект

Обвиняемый по делу Snowflake признал вину в атаках на 165 организаций

Обвиняемый по делу Snowflake признал вину в атаках на 165 организаций

Гражданин Канады Коннор Райли Мукка признал в федеральном суде Сиэтла вину по делу о взломах аккаунтов клиентов Snowflake в 2024 году. По данным Минюста США, атаки затронули не менее 165 организаций и раскрыли сведения как минимум о 100 млн человек; Мукка лично получил не менее 495 тыс. долларов от выкупов и продажи данных.

26-летнему жителю Китченера вменялись компьютерное и почтовое мошенничество, хищение персональных данных при отягчающих обстоятельствах и связанный с этим сговор. Вынесение приговора назначено на 27 октября. По эпизоду с хищением личности предусмотрен обязательный минимум в два года, а по остальным обвинениям максимальный срок может достигать 30 лет.

Атака обошлась без эксплуатации уязвимости

Расследование Mandiant, проведённое совместно со Snowflake, связало кампанию с группой UNC5537. Компания установила, что во всех изученных ею инцидентах злоумышленники использовали учётные данные клиентов, ранее похищенные инфостилерами. Некоторые пары логин-пароль были собраны ещё в ноябре 2020 года, но оставались действительными спустя годы.

Как минимум 79,7% аккаунтов, которыми пользовалась группа, имели историю компрометации учётных данных. В затронутых средах также не было сетевых списков разрешённых адресов. Mandiant подчёркивала, что кампания не потребовала особенно новых или сложных инструментов: её масштаб обеспечили рынок инфостилеров и пароли, не менявшиеся до четырёх лет.

Этот сценарий продолжает тему заимствованное доверие в кибербезопасности как одной из ключевых тактик в кибербезопасности: доступ к системам может быть получен через уже украденные и по-прежнему доверенные организацией данные. В данном случае речь шла не о дефекте облачной платформы, а о настройках и жизненном цикле учётных записей клиентов.

Какие данные и компании затронул инцидент

Прокуратура оценила прямые потери компаний-жертв более чем в 9,5 млн долларов. Эта сумма не включает ущерб их собственным клиентам. Среди похищенных сведений фигурировали история звонков и сообщений без содержимого, данные расчёта зарплаты, регистрационные номера Управления по борьбе с наркотиками США, а также номера паспортов и Social Security.

AT&T в июле 2024 года подтверждала, что из её рабочего пространства на сторонней облачной платформе были похищены записи о звонках и текстовых сообщениях почти всех абонентов мобильной связи компании за период с 1 мая по 31 октября 2022 года.

Что меняется в защите Snowflake

Snowflake включает MFA по умолчанию для пользователей-людей в аккаунтах, созданных с октября 2024 года. Однако вход только по паролю пока не отключён повсеместно. Согласно документации компании, финальный этап внедрения запланирован на период с августа по октябрь 2026 года и будет выполняться для аккаунтов поэтапно.

После завершения этого этапа пароль перестанет быть единственным фактором входа для оставшихся пользовательских и сервисных учётных записей; исключения предусмотрены для reader- и trial-аккаунтов. Практический вывод для компаний — инвентаризировать доступы, сменить пароли с признаками компрометации, включить многофакторную аутентификацию и применить сетевые ограничения там, где это возможно.

#snowflake#cloudsecurity#identitysecurity#mfaauthentication
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 06.08.2026
Instagram

Обвиняемый по делу Snowflake признал вину в атаках на 165 организаций

Открыть публикацию в Instagram ↗