En canadisk mand har erkendt sig skyldig i sin rolle i en omfattende datatyverikampagne mod Snowflake, som kompromitterede cloudkonti hos mindst 165 organisationer.
Connor Riley Moucka, 26, erkendte at have skaffet sig adgang til kundekonti hos cloudlagringsudbyderen Snowflake og stjålet data, som senere blev brugt i afpresningsforsøg. Ifølge amerikanske anklagere ramte bruddene mere end 100 millioner mennesker og påførte de berørte virksomheder tab på over 9,5 millioner dollar.
Moucka, der også var kendt online som Alexander Moucka og Waifu, blev anholdt i oktober 2024.
Stjålne loginoplysninger gav angriberne adgang til skyen
Retsdokumenter viser, at Moucka og den formodede medsammensvorne John Erin Binns gik efter Snowflakes kundekonti mellem februar og oktober 2024.
Angriberne brugte brugernavne og adgangskoder stjålet af infostealer-malware til at logge ind på konti, hvor multifaktorgodkendelse (MFA) ikke var aktiveret. Da MFA manglede, var gyldige loginoplysninger nok til at få adgang til de målrettede cloudmiljøer.
Efter at være kommet ind brugte de angiveligt specialudviklet software til at identificere værdifulde data, der var lagret i Snowflakes lagringsmiljøer. Værktøjerne hjalp dem med at gennemgå oplysninger som organisationsnavne, brugerroller og IP-adresser, før de stjal data fra udvalgte ofre.
Datatyverikampagnen mod Snowflake resulterede angiveligt i tyveri af flere terabyte data fra kundernes miljøer.
Finansielle oplysninger, identitetsoplysninger og kommunikationsdata blev stjålet
De stjålne oplysninger omfattede en bred vifte af følsomme data, herunder:
- Optegnelser over opkalds- og sms-historik uden indhold
- Bank- og finansoplysninger
- Lønfiler
- DEA-registreringsnumre
- Kørekort- og pasnumre
- CPR-numre
- Andre personhenførbare oplysninger
Det amerikanske justitsministerium oplyste, at Moucka og Binns forsøgte at afpresse flere virksomheder efter at have stjålet dataene. De modtog angiveligt mindst 2,5 millioner dollar i Bitcoin fra mindst tre ofre.
De to tilbød også de stjålne oplysninger til salg på hackerfora mod betaling i kryptovaluta eller traditionel valuta. Anklagerne oplyser, at Moucka tjente mindst 495.000 dollar på disse salg.
Anklagere beskriver gentaget afpresningsforsøg
Justitsministeriet oplyste, at kampagnen omfattede mindst ét tilfælde af gentagen afpresning.
I den sag truede Moucka angiveligt endnu en gang med at offentliggøre en virksomheds stjålne data. Anklagerne oplyste, at han under forsøget brugte oplysninger, der tilhørte en offentlig embedsmand og medlemmer af en tidligere offentlig embedsmands nærmeste familie.
Sagen viser, hvordan stjålne clouddata kan fortsætte med at udsætte organisationer og enkeltpersoner for risiko længe efter det oprindelige databrud. Angribere kan bruge de samme oplysninger til videresalg, nye afpresningsforsøg, svindel og identitetstyveri.
Straffastsættelse er planlagt til oktober
Moucka erkendte sig skyldig i fire forhold: computerbedrageri, bedrageri via elektronisk kommunikation, groft identitetstyveri samt en relateret sammensværgelsesanklage.
Straffastsættelsen er planlagt til den 27. oktober, og han risikerer op til 32 års fængsel.
Binns opholdt sig i Tyrkiet, da han blev anholdt. En lokal domstol godkendte USA’s anmodning om udlevering, selv om afgørelsen blev anfægtet.
Organisationer, der angiveligt blev ramt af Snowflake-datatyveriangrebene, omfatter AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified, QuoteWizard/LendingTree og Neiman Marcus.
Efter bruddene oplyste Snowflake, at virksomheden ville håndhæve obligatorisk MFA og kræve, at kundernes adgangskoder består af mindst 14 tegn. Hændelsen er en tydelig påmindelse om, at stærke adgangskoder alene ikke er nok til at beskytte følsomme cloudkonti.


0 svar til “Canadisk mand erkender sig skyldig i Snowflake-angreb med datatyveri”