VMTech
Razgovarajmo

Priznanje krivice otkriva razmere napada na Snowflake naloge

Priznanje krivice otkriva razmere napada na Snowflake naloge

Connor Riley Moucka, 26-godišnjak iz Kitchenera u Ontariju, priznao je krivicu pred saveznim sudom u Sijetlu za računarsku i elektronsku prevaru, tešku krađu identiteta i zaveru povezanu sa upadima u naloge korisnika Snowflakea tokom 2024. godine. Tužilaštvo navodi da je pogođeno najmanje 165 organizacija, a da su izloženi podaci najmanje 100 miliona ljudi.

Moucka je, prema navodima Ministarstva pravde SAD, od otkupnina i prodaje podataka lično pribavio najmanje 495.000 dolara. Izricanje kazne zakazano je za 27. oktobar, a optužba za tešku krađu identiteta nosi obavezni minimum od dve godine zatvora, uz mogućnost do 30 godina za preostale tačke optužnice.

Stare lozinke, a ne propust platforme

Ključni nalaz istrage jeste da napadi nisu zahtevali eksploataciju ranjivosti Snowflake platforme. Napadači su koristili korisničke akreditive koje je infostealer malver prikupio godinama ranije, a koji nisu bili promenjeni. Na kompromitovanim nalozima višefaktorska autentifikacija bila je isključena.

Mandiant, koji je istragu sprovodio sa Snowflakeom i grupu prati pod oznakom UNC5537, utvrdio je da se svaki incident kojim se bavio može pratiti do akreditiva ukradenih infostealerima. Neki su prikupljeni još u novembru 2020. i ostali su važeći godinama. Najmanje 79,7% naloga koje je grupa iskoristila već je imalo istoriju izloženosti akreditiva, dok kompromitovane instance nisu imale mrežne liste dozvola.

Takav obrazac se uklapa u širi problem zloupotrebe postojećeg poverenja, o kojem govori i zloupotrebe postojećeg poverenja u pristupne podatke kao pristupu u kome validni pristupni podaci postaju početna tačka napada. Mandiant je ocenio da kampanja nije počivala na naročito novim ili sofisticiranim alatima, tehnikama ili procedurama.

Šteta i podaci obuhvaćeni incidentima

Tužilaštvo procenjuje stvarne gubitke kompanija žrtava na više od 9,5 miliona dolara, bez gubitaka koje su njihove mušterije pretrpele. Među iznetim podacima bili su istorija poziva i poruka bez sadržaja, evidencije zarada, registracioni brojevi američke Agencije za borbu protiv droga, brojevi pasoša i brojevi socijalnog osiguranja.

AT&T je u julu 2024. potvrdio da su iz radnog prostora na platformi treće strane preuzeti zapisi o pozivima i porukama gotovo svih njegovih mobilnih korisnika za period od 1. maja do 31. oktobra 2022. godine. Tužioci navode i da je Moucka najmanje jednu žrtvu ponovo iznuđivao, preteći dodatnim objavljivanjem ukradenih podataka.

Promene u prijavljivanju i poslovna pouka

Snowflake od oktobra 2024. podrazumevano primenjuje MFA za ljudske korisnike na novim nalozima. Prijava samo lozinkom ipak još nije u potpunosti uklonjena: završna faza predviđena je između avgusta i oktobra 2026, nalog po nalog, kada bi lozinka trebalo da prestane da bude jedini faktor za preostale ljudske i servisne korisnike. Čitalački i probni nalozi su izuzeti.

Za organizacije je praktičan zaključak jasan: potrebno je redovno menjati potencijalno kompromitovane lozinke, zahtevati MFA, proveravati pristupne podatke u odnosu na poznata curenja i ograničiti mrežni pristup listama dozvola tamo gde je to moguće. Važeći, ali stari akreditivi mogu otvoriti put do obimnog incidenta i bez tehničkog propusta u samoj cloud platformi.

#snowflake#cloudsecurity#identitysecurity#mfaauthentication
Otvorena analitika
Na sajtu 3 pregleda
min čitanja 4 06.08.2026
Instagram

Priznanje krivice otkriva razmere napada na Snowflake naloge

Otvorite objavu na Instagramu ↗