Snowflake黑客对影响至少1亿人的数据泄露事件认罪

Snowflake黑客对影响至少1亿人的数据泄露事件认罪

导语:Snowflake数据泄露案主要嫌疑人Connor Riley Moucka在西雅图联邦法院认罪,入侵波及至少165家组织、影响至少1亿人,攻击手法依赖于多年未轮换且未启用MFA的凭证。

Connor Riley Moucka于本周三在西雅图联邦法院对2024年Snowflake客户账户入侵事件中的计算机欺诈、电信欺诈、严重身份盗窃以及相关共谋罪名认罪。

此次入侵波及至少165家组织,泄露的记录涉及至少1亿人。现年26岁、来自安大略省基奇纳的Moucka本人从赎金和数据销售中至少获利49.5万美元。

他将于10月27日接受量刑,因身份盗窃罪面临两年强制性最低刑期,其余罪名最高可判30年监禁。

攻击者之所以能够入侵,依靠的是陈旧的密码。这些凭证早在多年前就被信息窃取类恶意软件(infostealer)收割,但从未轮换,而相关账户的多因素认证(MFA)也处于关闭状态。整个事件中没有利用漏洞,也没有平台本身的缺陷。

司法部从未公开点名所受害公司的名称,在周三的通报以及2024年10月的起诉书中,受害方仅被描述为一家美国软件即服务(SaaS)提供商。Snowflake和Mandiant于2024年自行公布了相关平台的名称。

检方表示,Moucka还对至少一名受害方进行了二次勒索,威胁使用某政府官员及其当时已离职的直系家属的窃取数据进行进一步披露。司法部同样没有公开点名相关方。

原文配图

FBI西雅图分局特别探员W. Mike Herrington称这种手法是"经过算计和掠夺性的"。Mandiant与Snowflake共同展开调查,并将该攻击者追踪编号为UNC5537,其发现所处理的每一起事件都可追溯至客户被信息窃取恶意软件盗取的凭证。部分凭证最早在2020年11月就被收割,多年后仍然有效。该组织使用的账户中至少79.7%存在过往凭证泄露,遭入侵的实例均未配置网络访问白名单。

Mandiant指出,这场攻击活动"并非源自任何特别新颖或复杂的工具、技术或程序",其规模源于信息窃取恶意软件市场的庞大以及凭证最长可达四年未曾轮换。

165这一数字的含义自2024年以来发生了变化。它最初是通知数量,即Mandiant和Snowflake所通知的可能暴露组织数;而检方现在将其用于实际遭到入侵的客户数量。司法部发布的通报也未能统一口径,正文援引了超过165家组织的数字,但助理司法部长A. Tysen Duva的声明中则使用了超过150家的说法。受害企业实际损失超过950万美元,该数字不包括其自身客户遭受的损失。

被窃取的数据包括非内容类通话和短信记录、工资记录、美国缉毒局(DEA)注册号、护照号码和社会安全号码。AT&T于2024年7月证实,其在2022年5月1日至10月31日期间几乎所有蜂窝客户的通话和短信记录从其在第三方云平台上的工作区中被盗取。

在2024年被起诉的两名男子中,只有Moucka处于美国司法管辖之内。根据法院8月4日的案件更新,共同被告John Erin Binns仍在境外。被检方与上述入侵行为关联的前陆军士兵Cameron John Wagenius已于2025年7月在一宗相关案件中认罪。

Snowflake已对自2024年10月起创建的账户默认启用人类用户的多因素认证,但纯密码登录并未彻底消失。其官方文档经The Hacker News于8月6日查证,最终阶段将于2026年8月至10月期间逐账户推进。只有到那时,纯密码才会被彻底禁止作为所有剩余人类用户和服务用户的唯一认证方式。只读(Reader)账户和试用(Trial)账户可获豁免。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/snowflake-hacker-pleads-guilty-over.html

作者:info@thehackernews.com (The Hacker News)