ΑρχικήSecuritySnowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων

Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων

Ο Connor Riley Moucka, γνωστός ως Snowflake hacker, πλήρωσε το τίμημα των πράξεών του ενώπιον ομοσπονδιακού δικαστηρίου στο Σιάτλ, όπου δήλωσε ένοχος για απάτη μέσω υπολογιστών, απάτη μέσω τηλεπικοινωνιών, κλοπή ταυτότητας και συνωμοσία σε σχέση με τις μαζικές παραβιάσεις λογαριασμών πελατών της Snowflake το 2024. Οι επιθέσεις αυτές έπληξαν τουλάχιστον 165 οργανισμούς και εξέθεσαν δεδομένα που ανήκουν σε τουλάχιστον 100 εκατομμύρια άτομα, καθιστώντας την υπόθεση μία από τις μεγαλύτερες υποθέσεις κυβερνοεγκλήματος της τελευταίας δεκαετίας.

Δείτε επίσης: Η Snowflake καθιστά υποχρεωτικό το MFA σε όλα τα accounts

Snowflake hacker Connor Moucka ένοχος παραβίαση δεδομένων cloud
Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων

Ο Moucka, 26 ετών, από το Kitchener του Οντάριο, εισέπραξε προσωπικά τουλάχιστον $495.000 από λύτρα και πωλήσεις κλεμμένων δεδομένων. Η συνολική εκστρατεία εκβιασμού απέφερε πάνω από $2,5 εκατομμύρια σε πληρωμές λύτρων, ενώ οι εταιρείες-θύματα κατέγραψαν πραγματικές ζημίες άνω των $9,5 εκατομμυρίων, χωρίς να υπολογίζονται οι απώλειες των δικών τους πελατών. Η ποινή του αναμένεται να εκδοθεί στις 27 Οκτωβρίου και αντιμετωπίζει υποχρεωτική ελάχιστη ποινή δύο ετών για την κλοπή ταυτότητας και έως 30 χρόνια για τις υπόλοιπες κατηγορίες.

Αυτό που καθιστά την υπόθεση ιδιαίτερα σημαντική από τεχνική άποψη είναι ότι δεν αξιοποιήθηκε καμία ευπάθεια στην πλατφόρμα της Snowflake. Οι επιτιθέμενοι χρησιμοποίησαν παλιούς κωδικούς πρόσβασης που είχαν συλλεχθεί χρόνια νωρίτερα από infostealer malware και δεν είχαν ποτέ αλλαχθεί, ενώ ο έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) ήταν απενεργοποιημένος. Η Snowflake και η Mandiant, που διεξήγαγε έρευνα παράλληλα, επιβεβαίωσαν ότι δεν υπήρξε κανένα σφάλμα ή κακή ρύθμιση στο ίδιο το προϊόν.

Πώς ο Snowflake hacker εκμεταλλεύτηκε κλεμμένα credentials

Η Mandiant, η οποία παρακολουθεί τον δράστη ως UNC5537, διαπίστωσε ότι κάθε περιστατικό ανάγεται σε διαπιστευτήρια πελατών που είχαν κλαπεί από infostealers. Ορισμένα credentials είχαν συλλεχθεί ήδη από τον Νοέμβριο του 2020 και παρέμεναν έγκυρα χρόνια αργότερα. Τουλάχιστον το 79,7% των λογαριασμών που χρησιμοποιήθηκαν είχαν προηγούμενη έκθεση διαπιστευτηρίων, ενώ τα παραβιασμένα instances δεν διέθεταν network allow lists. Η εκστρατεία δεν βασίστηκε σε κάποιο ιδιαίτερα πρωτότυπο ή εξελιγμένο εργαλείο — η κλίμακά της οφείλεται στο μέγεθος της αγοράς infostealer και στα credentials που παρέμειναν αναλλοίωτα για έως και τέσσερα χρόνια.

Τα κλεμμένα δεδομένα περιελάμβαναν ιστορικό κλήσεων και μηνυμάτων, τραπεζικές πληροφορίες, αρχεία μισθοδοσίας, αριθμούς εγγραφής της Drug Enforcement Administration (DEA), αριθμούς διαβατηρίων, αριθμούς κοινωνικής ασφάλισης και άλλα προσωπικά στοιχεία. Η AT&T επιβεβαίωσε τον Ιούλιο του 2024 ότι αρχεία κλήσεων και μηνυμάτων σχεδόν όλων των κινητών πελατών της για την περίοδο 1 Μαΐου έως 31 Οκτωβρίου 2022 αφαιρέθηκαν από τον χώρο εργασίας της σε τρίτη πλατφόρμα cloud. Τα κλεμμένα δεδομένα διαφημίστηκαν και πωλήθηκαν σε BreachForums, Exploit.in, XSS.is και Telegram.

Ο Moucka δεν αρκέστηκε στην αρχική εκβίαση. Επανεκβίασε τουλάχιστον ένα θύμα, απειλώντας με περαιτέρω αποκάλυψη χρησιμοποιώντας κλεμμένα δεδομένα κυβερνητικού αξιωματούχου και μελών της οικογένειας πρώην κυβερνητικού αξιωματούχου. Ο W. Mike Herrington, ειδικός πράκτορας επικεφαλής του γραφείου του FBI στο Σιάτλ, χαρακτήρισε τις τακτικές αυτές ως «υπολογισμένες και αρπακτικές».

Δείτε επίσης: ΗΠΑ: Κατηγορίες εναντίον των “Snowflake hackers”

Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων
Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων

Snowflake hacker: Οι συνέπειες και η ευθύνη για την ασφάλεια cloud

Η υπόθεση αναδεικνύει ένα κρίσιμο ζήτημα στο μοντέλο κοινής ευθύνης (shared responsibility model) των cloud πλατφορμών. Η Snowflake, η CrowdStrike και η Mandiant τόνισαν ότι η δραστηριότητα δεν προκλήθηκε από ευπάθεια, κακή ρύθμιση ή κακόβουλη δραστηριότητα εντός του προϊόντος της Snowflake. Δεν βρέθηκαν επίσης στοιχεία ότι η δραστηριότητα προκλήθηκε από παραβιασμένα διαπιστευτήρια τρεχόντων ή πρώην υπαλλήλων της Snowflake. Το μήνυμα είναι σαφές: οι cloud πλατφόρμες μπορούν να υπονομευθούν όταν οι πελάτες δεν προστατεύουν επαρκώς τους λογαριασμούς τους με ισχυρό MFA, υγιεινή διαπιστευτηρίων και παρακολούθηση.

Από τους δύο άνδρες που κατηγορήθηκαν το 2024, μόνο ο Moucka βρίσκεται υπό αμερικανική κράτηση. Ο συγκατηγορούμενος John Erin Binns παραμένει εκτός κράτησης σύμφωνα με την ενημέρωση της υπόθεσης στις 4 Αυγούστου. Ο Cameron John Wagenius, πρώην στρατιώτης του Αμερικανικού Στρατού που συνδέεται με τις ίδιες εισβολές, δήλωσε ένοχος σε σχετική υπόθεση τον Ιούλιο του 2025. Η Snowflake έχει επιβάλει MFA ως προεπιλογή για ανθρώπινους χρήστες σε λογαριασμούς που δημιουργήθηκαν από τον Οκτώβριο του 2024, ωστόσο οι συνδέσεις μόνο με κωδικό πρόσβασης δεν έχουν εξαλειφθεί πλήρως. Η τελική φάση αναμένεται να ολοκληρωθεί μεταξύ Αυγούστου και Οκτωβρίου 2026.

Η υπόθεση εντάσσεται σε ένα ευρύτερο μοτίβο επιθέσεων cloud που βασίζονται σε ταυτότητα (identity-based cloud attacks), όπου αξιοποιούνται έγκυρα credentials, session tokens ή αδύναμη αυθεντικοποίηση αντί για ευπάθειες λογισμικού. Αυτό το μοτίβο αποτελεί αυξανόμενη απειλή για οργανισμούς παγκοσμίως, συμπεριλαμβανομένων ελληνικών επιχειρήσεων που χρησιμοποιούν cloud υπηρεσίες αποθήκευσης δεδομένων. Η εκστρατεία αυτή αποδεικνύει ότι ακόμα και χωρίς zero-day exploit, η κλίμακα της ζημίας μπορεί να είναι τεράστια όταν τα credentials παραμένουν εκτεθειμένα για χρόνια.

Πρακτικές συστάσεις για προστασία από επιθέσεις τύπου Snowflake hacker

Για να προστατευτούν από παρόμοιες επιθέσεις, οι οργανισμοί θα πρέπει να λάβουν άμεσα μέτρα. Πρώτον, η επιβολή phishing-resistant MFA σε όλους τους cloud και διαχειριστικούς λογαριασμούς είναι απολύτως απαραίτητη, ιδιαίτερα για πλατφόρμες δεδομένων και πρόσβαση μέσω SSO. Δεύτερον, η τακτική εναλλαγή και ο έλεγχος credentials για service accounts, API keys και ανθρώπινους χρήστες είναι κρίσιμη, ειδικά αν υπάρχει πιθανότητα επαναχρησιμοποίησης σε πολλαπλές υπηρεσίες. Η συγκεκριμένη επίθεση βασίστηκε αποκλειστικά σε κλεμμένα login credentials που παρέμειναν αναλλοίωτα για έως τέσσερα χρόνια.

Επιπλέον, η παρακολούθηση για ασυνήθιστη πρόσβαση και μαζικές εξαγωγές από cloud data warehouses — συμπεριλαμβανομένων μεγάλων όγκων ερωτημάτων, μη τυπικών IP διευθύνσεων, impossible travel και πρόσβασης εκτός ωραρίου — είναι ζωτικής σημασίας. Η εφαρμογή αρχής ελάχιστων προνομίων (least privilege) και ο διαχωρισμός της πρόσβασης σε ευαίσθητα datasets διασφαλίζει ότι η παραβίαση ενός λογαριασμού δεν μπορεί να εκθέσει ολόκληρες βάσεις δεδομένων πελατών. Τέλος, η διατήρηση ισχυρής καταγραφής (logging) και η ταχεία αντίδραση σε περιστατικά επιτρέπουν την έγκαιρη ανίχνευση κατάχρησης credentials και τη διατήρηση αποδεικτικών στοιχείων για τις αρχές επιβολής του νόμου.

Δείτε επίσης: Παραβίαση Snowflake: Συνελήφθη ύποπτος για επιθέσεις

Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων
Snowflake hacker: Ένοχος για παραβιάσεις 100 εκατ. ατόμων

Η ομολογία ενοχής του Moucka αποτελεί ένα σημαντικό ορόσημο στην ποινική δίωξη κυβερνοεγκληματιών που στοχεύουν cloud υποδομές. Ωστόσο, η πραγματική νίκη για την κυβερνοασφάλεια θα έρθει μόνο όταν οι οργανισμοί αντιμετωπίσουν σοβαρά την έκθεση credentials τρίτων και υπαλλήλων ως κύριο κίνδυνο — γιατί αυτή η υπόθεση αποδεικνύει ότι δεν χρειάζεται κανένα CVE για να προκληθεί καταστροφική παραβίαση δεδομένων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS