Сигурност

Редакция Overclock.bg ·

Snowflake хакерът се призна: 165 пробива, 100 млн. души

Snowflake хакерът се призна: 165 пробива, 100 млн. души

26-годишният канадец Конър Райли Мука от Китченър, Онтарио, се призна за виновен на 5 август 2026 г. пред федерален съд в Сиатъл по четири обвинения — компютърна измама, измама по електронен път, утежнена кражба на самоличност и конспирация. Става дума за най-мащабната кампания за кражба на данни от последните години: атаките срещу акаунти в облачната платформа Snowflake, при които са компрометирани поне 165 организации и са изтекли данни на над 100 милиона души. Присъдата е насрочена за 27 октомври 2026 г.

Какво точно е признал

Според Министерството на правосъдието на САЩ Мука е действал между февруари и октомври 2024 г. Той е признал, че лично е получил поне 495 000 долара в биткойн от продажба на откраднати бази данни в криминални форуми. Заедно със съучастниците си е изкопчил около 2,5 милиона долара откуп в биткойн от три жертви. Общите щети, декларирани от пострадалите компании, надхвърлят 9,5 милиона долара.

Максимумът по трите основни обвинения е 30 години затвор, а утежнената кражба на самоличност носи задължителен минимум от две години, който се излежава отделно — тоест теоретичният таван е 32 години, както отбелязва The Record.

Мука е арестуван в Онтарио на 30 октомври 2024 г. по искане на американските власти и през 2025 г. е предаден на САЩ. В обвинителния акт се появяват няколко негови псевдонима, познати на изследователите на киберпрестъпността: Waifu, Judische, Catist и Ellyel8.

Списъкът с жертви е внушителен

Сред потвърдените пострадали организации са AT&T, Ticketmaster, Santander, Advance Auto Parts, Neiman Marcus, Pure Storage, QuoteWizard/LendingTree и училищният район Los Angeles Unified. При AT&T изтичат записи за обажданията и съобщенията на практически всички мобилни клиенти за периода май–октомври 2022 г., а при Ticketmaster се говори за стотици милиони потребителски профила.

Откраднатото не е само имейл адреси. BleepingComputer изброява банкова информация, ведомости за заплати, номера от регистъра на DEA, номера на шофьорски книжки и паспорти, както и социалноосигурителни номера.

Табло на платформата Snowflake Снимка: Snowflake

Без нито един exploit

Най-неудобната част от историята: в нея няма изтънчена техника. Snowflake не е бил пробит — пробити са били акаунтите на неговите клиенти. Мука е използвал потребителски имена и пароли, събрани години по-рано от infostealer малуер по заразени служебни и лични машини. След това просто е влизал.

Работило е, защото засегнатите акаунти нямат включена многофакторна автентикация, а част от паролите не са били сменяни до четири години, пише The Hacker News. Няма нулев ден, няма уязвимост в платформата — има корпоративни навици.

Това е същият модел, който виждаме отново и отново: червеят Shai-Hulud в npm също не пробива нищо, а събира вече съществуващи ключове и токени. И както при хилядите сървъри с отворен BMC интерфейс, проблемът не е в кода, а в това, че никой не е погледнал настройките.

След вълната от 2024 г. Snowflake въведе възможност администраторите да налагат задължителна MFA за целия акаунт, а от края на същата година новите акаунти изискват многофакторна автентикация по подразбиране.

Съучастниците

Мука не е действал сам. Джон Ерин Бинс, американец, задържан в Турция през 2024 г., все още не е в американски арест и оспорва екстрадицията си. Кемерън Джон Уейджиниъс — бивш военнослужещ от армията на САЩ — се призна за виновен през юли 2025 г. по свързани обвинения.

И тримата се свързват с The Com — рехава англоезична мрежа от предимно млади хора, която стои зад значителна част от изнудванията и SIM swap атаките през последните години.

„Криенето зад екран не е защита от правосъдието“, коментира Брет Ледърман, помощник-директор на Cyber Division във ФБР.

Заключение

Случаят Snowflake ще остане учебникарски пример по две причини. Първата е мащабът: една кампания, един човек начело, 165 организации и над 100 милиона засегнати хора. Втората е обезоръжаващата простота на метода — крадени пароли, изключена MFA и акаунти, забравени за години.

Ако управлявате облачни услуги, изводът е практически: наложете MFA на ниво акаунт, а не по желание на потребителя, ротирайте служебните пароли и приемете, че всяка машина на служител може вече да е била през infostealer. Присъдата на 27 октомври ще покаже колко струва обратното.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още