Коннор Райли Моука признал вину по делу о взломах клиентов Snowflake. По данным зарубежных публикаций со ссылкой на Минюст США, 26-летний канадец участвовал в атаках как минимум на 165 организаций и в вымогательстве, которое принесло группе больше $2,5 млн. Для ИТ-команд здесь важен не только громкий кейс, но и причина взломов: украденные логины и слабая защита облачных аккаунтов.
Атаки шли через чужие учётные записи
Следствие связывает Моуку с кампанией 2024 года против компаний, которые хранили данные в Snowflake. Атакующие заходили в аккаунты с украденными учётными данными и выбирали среды, где не было многофакторной аутентификации (MFA). Среди пострадавших называли Ticketmaster, Neiman Marcus, Santander и AT&T.
После той волны атак Snowflake ужесточил парольную политику и включил MFA по умолчанию для новых учётных записей. История неприятна своей прозаичностью: без уязвимостей нулевого дня, просто старые логины из программ-стилеров и слабая дисциплина доступа в облаке.
Какие эпизоды признал Коннор Моука
Зарубежные источники пишут, что Моука признал вину по нескольким обвинениям, включая компьютерный взлом, электронное мошенничество, кражу персональных данных при отягчающих обстоятельствах и сговор. Следствие оценивает прямой ущерб компаниям более чем в $9,5 млн, а личную долю Моуки — минимум в $495 тыс.
Отдельный эпизод связан с AT&T: речь идёт о данных более 100 млн абонентов, включая историю звонков и сообщений. По версии обвинения, Моука участвовал и в повторном шантаже части жертв, угрожая опубликовать дополнительные массивы украденных данных. По статье о краже персональных данных при отягчающих обстоятельствах ему грозит обязательный минимум два года, а верхняя планка по остальным обвинениям достигает 30 лет.
Почему это важно для рынка
Для российских и СНГ-команд новость важна не из-за бренда Snowflake как такового. Та же схема работает в любом облаке и в любом хранилище данных: если доступ держится на паре логин-пароль, а MFA откладывают «на потом», вопрос обычно не в том, будет ли инцидент, а в том, когда его заметят. Практический вывод скучный, но рабочий: обязательная MFA, ревизия сервисных и пользовательских учётных записей, проверка утёкших учётных данных и короткий срок жизни доступов.
Суд должен вынести приговор 27 октября 2026 года.
Оригинал: Krebs on Security. Фон дела: карточка дела Минюста США.