Snowflake хакерът се призна: 165 пробива, 100 млн. души

26-годишният канадец Конър Райли Мука от Китченър, Онтарио, се призна за виновен на 5 август 2026 г. пред федерален съд в Сиатъл по четири обвинения — компютърна измама, измама по електронен път, утежнена кражба на самоличност и конспирация. Става дума за най-мащабната кампания за кражба на данни от последните години: атаките срещу акаунти в облачната платформа Snowflake, при които са компрометирани поне 165 организации и са изтекли данни на над 100 милиона души. Присъдата е насрочена за 27 октомври 2026 г.
Какво точно е признал
Според Министерството на правосъдието на САЩ Мука е действал между февруари и октомври 2024 г. Той е признал, че лично е получил поне 495 000 долара в биткойн от продажба на откраднати бази данни в криминални форуми. Заедно със съучастниците си е изкопчил около 2,5 милиона долара откуп в биткойн от три жертви. Общите щети, декларирани от пострадалите компании, надхвърлят 9,5 милиона долара.
Максимумът по трите основни обвинения е 30 години затвор, а утежнената кражба на самоличност носи задължителен минимум от две години, който се излежава отделно — тоест теоретичният таван е 32 години, както отбелязва The Record.
Мука е арестуван в Онтарио на 30 октомври 2024 г. по искане на американските власти и през 2025 г. е предаден на САЩ. В обвинителния акт се появяват няколко негови псевдонима, познати на изследователите на киберпрестъпността: Waifu, Judische, Catist и Ellyel8.
Списъкът с жертви е внушителен
Сред потвърдените пострадали организации са AT&T, Ticketmaster, Santander, Advance Auto Parts, Neiman Marcus, Pure Storage, QuoteWizard/LendingTree и училищният район Los Angeles Unified. При AT&T изтичат записи за обажданията и съобщенията на практически всички мобилни клиенти за периода май–октомври 2022 г., а при Ticketmaster се говори за стотици милиони потребителски профила.
Откраднатото не е само имейл адреси. BleepingComputer изброява банкова информация, ведомости за заплати, номера от регистъра на DEA, номера на шофьорски книжки и паспорти, както и социалноосигурителни номера.
Снимка: Snowflake
Без нито един exploit
Най-неудобната част от историята: в нея няма изтънчена техника. Snowflake не е бил пробит — пробити са били акаунтите на неговите клиенти. Мука е използвал потребителски имена и пароли, събрани години по-рано от infostealer малуер по заразени служебни и лични машини. След това просто е влизал.
Работило е, защото засегнатите акаунти нямат включена многофакторна автентикация, а част от паролите не са били сменяни до четири години, пише The Hacker News. Няма нулев ден, няма уязвимост в платформата — има корпоративни навици.
Това е същият модел, който виждаме отново и отново: червеят Shai-Hulud в npm също не пробива нищо, а събира вече съществуващи ключове и токени. И както при хилядите сървъри с отворен BMC интерфейс, проблемът не е в кода, а в това, че никой не е погледнал настройките.
След вълната от 2024 г. Snowflake въведе възможност администраторите да налагат задължителна MFA за целия акаунт, а от края на същата година новите акаунти изискват многофакторна автентикация по подразбиране.
Съучастниците
Мука не е действал сам. Джон Ерин Бинс, американец, задържан в Турция през 2024 г., все още не е в американски арест и оспорва екстрадицията си. Кемерън Джон Уейджиниъс — бивш военнослужещ от армията на САЩ — се призна за виновен през юли 2025 г. по свързани обвинения.
И тримата се свързват с The Com — рехава англоезична мрежа от предимно млади хора, която стои зад значителна част от изнудванията и SIM swap атаките през последните години.
„Криенето зад екран не е защита от правосъдието“, коментира Брет Ледърман, помощник-директор на Cyber Division във ФБР.
Заключение
Случаят Snowflake ще остане учебникарски пример по две причини. Първата е мащабът: една кампания, един човек начело, 165 организации и над 100 милиона засегнати хора. Втората е обезоръжаващата простота на метода — крадени пароли, изключена MFA и акаунти, забравени за години.
Ако управлявате облачни услуги, изводът е практически: наложете MFA на ниво акаунт, а не по желание на потребителя, ротирайте служебните пароли и приемете, че всяка машина на служител може вече да е била през infostealer. Присъдата на 27 октомври ще покаже колко струва обратното.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google