КИБЕРБЕЗОПАСНОСТЬ

Атаки на Snowflake дошли до суда: обвиняемый признал вину

Не менее 165 компаний пострадали в атаках на Snowflake: канадец признал вину, а прямые потери бизнеса, по версии Минюста США, превысили $9,5 млн.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

Атаки на Snowflake, затронувшие как минимум 165 организаций, дошли до стадии признания вины: 26-летний канадец Коннор Райли Моука согласился с обвинением по четырем пунктам дела о взломе и вымогательстве. Для русскоязычной IT-аудитории это важная история не только из-за масштаба утечки, но и из-за причины: в основе схемы оказались аккаунты без MFA, а не какая-то редкая уязвимость в облаке.

По данным BleepingComputer, Моука, также известный как Alexander Moucka и Waifu, был арестован 30 октября 2024 года, а 5 августа 2026 года признал вину по эпизодам, связанным с компьютерным мошенничеством, мошенничеством с использованием электронных коммуникаций, кражей личности и сговором. Приговор назначен на 27 октября 2026 года, и теоретически ему грозит до 32 лет лишения свободы. Американский Минюст оценивает прямой ущерб компаний более чем в $9,5 млн, а число людей, чьи данные затронула эта история, более чем в 100 млн.

Сама схема работала с февраля по октябрь 2024 года. Моука и Джон Эрин Биннс использовали логины и пароли, украденные инфостилер-малварью, чтобы входить в аккаунты клиентов Snowflake, где не была включена многофакторная аутентификация. Дальше в ход шло кастомное ПО: оно помогало быстро находить ценные данные в облачных инстансах, включая названия организаций, роли пользователей и IP-адреса. После этого злоумышленники выкачивали терабайты данных и переходили к вымогательству. От как минимум трех жертв, по версии следствия, они получили не менее $2,5 млн в биткоинах.

На этом монетизация не закончилась. Отдельно Моука заработал как минимум $495 тыс., продавая похищенное на хакерских форумах за криптовалюту и обычные деньги. В одном из эпизодов он, как утверждает Минюст США, попытался повторно давить на жертву, угрожая новой публикацией уже украденных данных и используя персональную информацию госслужащего и родственников бывшего чиновника. Набор похищенного выглядит как готовый каталог для последующих атак: история звонков и сообщений без содержимого, банковские и финансовые сведения, данные по зарплатам, номера водительских удостоверений, паспортов, Social Security и другие персональные идентификаторы.

В списке пострадавших фигурируют AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified, QuoteWizard/LendingTree и Neiman Marcus. Это, пожалуй, самая неприятная часть истории с атаками на Snowflake: международный инцидент такого масштаба вырос не из цепочки zero-day, а из банальной пары логин-пароль, которую инфостилер уже успел украсть на чьем-то устройстве. Для облачных платформ это болезненное, но полезное напоминание: собственная безопасность провайдера не спасает клиента, если учетная запись в SaaS защищена на уровне, где MFA все еще считается опцией, а не обязательным условием.

После этой серии инцидентов Snowflake объявила, что будет принудительно включать MFA и требовать пароли длиной не менее 14 символов. Но смысл новости не сводится к одному вендору. Для разработчиков и продуктовых команд это прямой сигнал перестать относиться к MFA как к настройке, которую пользователь когда-нибудь включит сам. Для ИТ-директоров и безопасников это повод пересмотреть список внешних SaaS-сервисов, где до сих пор живут локальные логины, сервисные аккаунты без жестких политик и доступы, не привязанные к SSO. Для бизнеса в целом это еще одно напоминание: инфостилер на ноутбуке сотрудника легко превращается в компрометацию аналитической платформы, CRM или облачного хранилища.

Главный вопрос после этой истории уже не в том, посадят ли одного фигуранта надолго. Гораздо важнее, сколько компаний по-прежнему держат критичные SaaS-системы на паре логин-пароль и надеются, что до них просто не дойдут. После атак на Snowflake рынок вряд ли будет терпим к таким компромиссам: обязательная MFA, инвентаризация внешних аккаунтов и контроль следов инфостилеров на конечных точках постепенно становятся не лучшей практикой, а минимальным входным билетом в нормальную облачную гигиену.

Поделиться: Telegram X LinkedIn