Priznanje krivice otkriva razmere napada na Snowflake naloge

Connor Riley Moucka, 26-godišnjak iz Kitchenera u Ontariju, priznao je krivicu pred saveznim sudom u Sijetlu za računarsku i elektronsku prevaru, tešku krađu identiteta i zaveru povezanu sa upadima u naloge korisnika Snowflakea tokom 2024. godine. Tužilaštvo navodi da je pogođeno najmanje 165 organizacija, a da su izloženi podaci najmanje 100 miliona ljudi.
Moucka je, prema navodima Ministarstva pravde SAD, od otkupnina i prodaje podataka lično pribavio najmanje 495.000 dolara. Izricanje kazne zakazano je za 27. oktobar, a optužba za tešku krađu identiteta nosi obavezni minimum od dve godine zatvora, uz mogućnost do 30 godina za preostale tačke optužnice.
Stare lozinke, a ne propust platforme
Ključni nalaz istrage jeste da napadi nisu zahtevali eksploataciju ranjivosti Snowflake platforme. Napadači su koristili korisničke akreditive koje je infostealer malver prikupio godinama ranije, a koji nisu bili promenjeni. Na kompromitovanim nalozima višefaktorska autentifikacija bila je isključena.
Mandiant, koji je istragu sprovodio sa Snowflakeom i grupu prati pod oznakom UNC5537, utvrdio je da se svaki incident kojim se bavio može pratiti do akreditiva ukradenih infostealerima. Neki su prikupljeni još u novembru 2020. i ostali su važeći godinama. Najmanje 79,7% naloga koje je grupa iskoristila već je imalo istoriju izloženosti akreditiva, dok kompromitovane instance nisu imale mrežne liste dozvola.
Takav obrazac se uklapa u širi problem zloupotrebe postojećeg poverenja, o kojem govori i zloupotrebe postojećeg poverenja u pristupne podatke kao pristupu u kome validni pristupni podaci postaju početna tačka napada. Mandiant je ocenio da kampanja nije počivala na naročito novim ili sofisticiranim alatima, tehnikama ili procedurama.
Šteta i podaci obuhvaćeni incidentima
Tužilaštvo procenjuje stvarne gubitke kompanija žrtava na više od 9,5 miliona dolara, bez gubitaka koje su njihove mušterije pretrpele. Među iznetim podacima bili su istorija poziva i poruka bez sadržaja, evidencije zarada, registracioni brojevi američke Agencije za borbu protiv droga, brojevi pasoša i brojevi socijalnog osiguranja.
AT&T je u julu 2024. potvrdio da su iz radnog prostora na platformi treće strane preuzeti zapisi o pozivima i porukama gotovo svih njegovih mobilnih korisnika za period od 1. maja do 31. oktobra 2022. godine. Tužioci navode i da je Moucka najmanje jednu žrtvu ponovo iznuđivao, preteći dodatnim objavljivanjem ukradenih podataka.
Promene u prijavljivanju i poslovna pouka
Snowflake od oktobra 2024. podrazumevano primenjuje MFA za ljudske korisnike na novim nalozima. Prijava samo lozinkom ipak još nije u potpunosti uklonjena: završna faza predviđena je između avgusta i oktobra 2026, nalog po nalog, kada bi lozinka trebalo da prestane da bude jedini faktor za preostale ljudske i servisne korisnike. Čitalački i probni nalozi su izuzeti.
Za organizacije je praktičan zaključak jasan: potrebno je redovno menjati potencijalno kompromitovane lozinke, zahtevati MFA, proveravati pristupne podatke u odnosu na poznata curenja i ograničiti mrežni pristup listama dozvola tamo gde je to moguće. Važeći, ali stari akreditivi mogu otvoriti put do obimnog incidenta i bez tehničkog propusta u samoj cloud platformi.

