En kanadisk mann har erkjent straffskyld for sin rolle i en omfattende datatyverikampanje mot Snowflake som kompromitterte skykontoer hos minst 165 organisasjoner.
Connor Riley Moucka, 26, innrømmet å ha skaffet seg tilgang til kundekontoer hos skyleverandøren Snowflake og stjålet data som senere ble brukt i utpressingsforsøk. Ifølge amerikanske påtalemyndigheter rammet innbruddene over 100 millioner mennesker og påførte de berørte selskapene tap på mer enn 9,5 millioner dollar.
Moucka, som også var kjent på nettet som Alexander Moucka og Waifu, ble arrestert i oktober 2024.
Stjålne innloggingsopplysninger ga angriperne tilgang til skyen
Rettsdokumenter viser at Moucka og den påståtte medskyldige John Erin Binns gikk etter Snowflakes kundekontoer mellom februar og oktober 2024.
Angriperne brukte brukernavn og passord stjålet av infostealer-skadevare for å logge inn på kontoer som ikke hadde flerfaktorautentisering (MFA) aktivert. Siden MFA manglet, var gyldige innloggingsopplysninger nok til å få tilgang til de aktuelle skymiljøene.
Etter å ha fått tilgang brukte de angivelig spesialutviklet programvare for å identifisere verdifulle data lagret i Snowflakes lagringsmiljøer. Verktøyene hjalp dem med å gjennomgå opplysninger som organisasjonsnavn, brukerroller og IP-adresser før de stjal data fra utvalgte ofre.
Datatyverikampanjen mot Snowflake skal ha resultert i tyveri av flere terabyte med informasjon fra kundenes miljøer.
Finansielle opplysninger, identitetsdata og kommunikasjonsdata ble stjålet
Den stjålne informasjonen omfattet et bredt spekter av sensitive opplysninger, blant annet:
- Samtale- og SMS-historikk uten innhold
- Bank- og finansinformasjon
- Lønnsfiler
- DEA-registreringsnumre
- Førerkort- og passnumre
- Personnummer
- Andre personidentifiserbare opplysninger
Det amerikanske justisdepartementet opplyste at Moucka og Binns forsøkte å presse flere selskaper etter å ha stjålet dataene. De skal ha mottatt minst 2,5 millioner dollar i Bitcoin fra minst tre ofre.
Duoen tilbød også de stjålne opplysningene for salg på hackerfora i bytte mot kryptovaluta eller tradisjonell valuta. Påtalemyndigheten opplyser at Moucka tjente minst 495 000 dollar på disse salgene.
Påtalemyndigheten beskriver gjentatt utpressingsforsøk
Justisdepartementet opplyste at kampanjen inkluderte minst ett tilfelle av gjentatt utpressing.
I dette tilfellet skal Moucka på nytt ha truet med å offentliggjøre et offers stjålne data. Påtalemyndigheten opplyser at han brukte opplysninger som tilhørte en offentlig tjenesteperson og medlemmer av den nærmeste familien til en tidligere offentlig tjenesteperson under forsøket.
Saken viser hvordan stjålne skydata kan fortsette å utsette organisasjoner og enkeltpersoner for risiko lenge etter det opprinnelige datainnbruddet. Angripere kan bruke de samme opplysningene til videresalg, nye utpressingsforsøk, svindel og identitetstyveri.
Straffeutmåling er planlagt i oktober
Moucka erkjente straffskyld på fire tiltalepunkter: datakriminalitet, bedrageri via elektronisk kommunikasjon, grovt identitetstyveri og en tilhørende konspirasjonstiltale.
Straffeutmålingen er planlagt til 27. oktober, og han risikerer en maksimal fengselsstraff på 32 år.
Binns oppholdt seg i Tyrkia da han ble arrestert. En lokal domstol godkjente USAs begjæring om utlevering, selv om avgjørelsen ble bestridt.
Organisasjoner som angivelig ble rammet av datatyveriangrepene mot Snowflake, inkluderer AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified, QuoteWizard/LendingTree og Neiman Marcus.
Etter innbruddene opplyste Snowflake at selskapet ville håndheve obligatorisk MFA og kreve at kundenes passord består av minst 14 tegn. Hendelsen er en tydelig påminnelse om at sterke passord alene ikke er nok til å beskytte sensitive skykontoer.


0 responses to “Kanadisk mann erkjenner straffskyld i Snowflake-angrep med datatyveri”