Суд США назначил на 5 августа 2026 года заседание о смене позиции обвиняемого по делу о взломах клиентов Snowflake. Это не то же самое, что публично подтверждённое признание вины, но для рынка сигнал уже понятен: одна из самых заметных серий атак 2024 года выросла не из уязвимости нулевого дня, а из украденных паролей и аккаунтов без многофакторной аутентификации.
Статус дела на 6 августа 2026 года
На официальной странице дела Минюста США указано, что Коннор Райли Моука согласился на экстрадицию из Канады 21 марта 2025 года, а 3 июля 2025 года в суде Западного округа Вашингтона заявил о невиновности по всем пунктам. Страница, обновлённая 4 августа 2026 года, добавляет новое событие: заседание о смене позиции обвиняемого на 5 августа 2026 года, то есть возможный отказ от прежнего заявления о невиновности.
При этом публичного сообщения о признании вины на странице дела пока нет. Второй фигурант, Джон Эрин Биннс, по данным Минюста США, по-прежнему не находится под стражей в США, а в карточке дела всё ещё стоит дата начала процесса по существу — 19 октября 2026 года.
Как работала атака на клиентов Snowflake
Mandiant ещё в июне 2024 года сообщала, что вместе со Snowflake уведомила примерно 165 организаций, которые могли попасть под кампанию UNC5537. Ключевой момент здесь неприятно простой: следователи и расследователи не нашли взлома самой платформы Snowflake. Злоумышленники заходили в клиентские среды с валидными учётными данными, украденными на сторонних системах.
Список причин звучит почти буднично: на аккаунтах не была включена MFA, пароли годами не ротировали, а доступ не ограничили белыми списками IP-адресов. По оценке Mandiant, как минимум 79,7% аккаунтов, которые использовали атакующие, уже светились в выгрузках вредоносов для кражи учётных данных, а самые ранние следы таких утечек относятся к ноябрю 2020 года.
Дальше шла уже знакомая экономика вымогательства. По версии обвинения, у как минимум трёх жертв выманили 36 BTC, то есть около $2,5 млн на момент платежей. Среди самых известных пострадавших называли AT&T, Ticketmaster и Santander; в случае AT&T речь шла примерно о 50 млрд записей о звонках и SMS, а сама компания позже сообщала об уведомлении около 109 млн клиентов.
Значение для рынка
Для российских и СНГ-команд это не чужая история, а вполне рабочий чек-лист на сегодня. Если у компании есть аналитика, CRM, хранилище данных или BI-сервис, куда сотрудники заходят по отдельному паролю вне системы единого входа (SSO), она уже живёт в том же классе риска. Snowflake в августе 2026 года как раз начала финальную фазу отказа от однофакторных паролей: для всех человеческих аккаунтов с паролем вводят обязательную MFA, а сервисные учётные записи без более сильной аутентификации постепенно выводят из обращения.
Практический вывод простой: инвентаризация внешних SaaS-аккаунтов, обязательная MFA для людей, отказ от паролей у сервисных учётных записей, ротация скомпрометированных секретов и контроль устройств подрядчиков теперь выглядят не как хорошая практика, а как минимальная санитария. Snowflake здесь оказался просто самым наглядным учебным примером.
Если после заседания 5 августа Минюст США подтвердит новую позицию Моуки отдельным сообщением, следующая новость будет уже не про сам факт заседания, а про приговор и цену обычного пароля без второго фактора.
Проверить первоисточники можно в материалах , , и .