Конър Райли Мука се призна за виновен във федералния съд в Сиатъл в сряда за компютърна измама, измама по жицата, утежняваща кражба на самоличност и свързан с това заговор във връзка с пробивите през 2024 г. в клиентски акаунти на Snowflake.

Проникванията засегнаха най-малко 165 организации и изложиха на риск данни, принадлежащи на най-малко 100 милиона души. 26-годишният Мука от Китчънър, Онтарио, лично е придобил най-малко 495 000 долара от откупи и продажби на данни.

Той трябва да бъде осъден на 27 октомври и е изправен пред задължителен минимум от две години затвор по обвинението за кражба на самоличност и до 30 години за останалите.

Това, което е позволило на атакуващите да проникнат, са били стари пароли. Идентификационните данни са били събрани години по-рано от зловреден софтуер за кражба на информация (infostealer) и никога не са били подменяни, а в акаунтите е била изключена многофакторната автентификация (MFA). Без експлойт, без уязвимост в платформата.

Министерството на правосъдието на САЩ никога не е назовавало компанията, нито в съобщението от сряда, нито в обвинителния акт от октомври 2024 г., като идентифицира жертвата само като американски доставчик на софтуер като услуга (SaaS). Snowflake и Mandiant сами назоваха платформата през 2024 г.

Мука също така е изнудвал повторно поне една от жертвите, съобщиха прокурорите, заплашвайки с по-нататъшно разкриване на информация, като е използвал откраднатите данни на правителствен служител и членове на най-близкото семейство на тогавашен бивш правителствен служител.

Министерството не назова нито един от двамата. У. Майк Херингтън, специален агент, отговарящ за офиса на ФБР в Сиатъл, нарече тактиките „изчислени и хищнически“.

Mandiant, която разследва случая заедно със Snowflake и проследява злонамерения субект под кодовото име UNC5537, установи, че всеки инцидент, по който е работила, води началото си от клиентски идентификационни данни, откраднати от софтуер за кражба на информация. Някои са били събрани още през ноември 2020 г. и са били все още валидни години по-късно. Най-малко 79,7% от акаунтите, използвани от групата, са имали предишно компрометиране на идентификационните данни, а компрометираните среди са нямали списъци с разрешени мрежови адреси.

Кампанията, според компанията, „не е резултат от някакъв особено нов или сложен инструмент, техника или процедура“. Тя отдава големия обхват на размера на пазара на зловреден софтуер за кражба на информация и на идентификационни данни, оставени без подмяна в продължение на цели четири години.

Цифрата от 165 организации промени значението си от 2024 г. насам. Тя започна като брой известия – броят на организациите, които Mandiant и Snowflake са уведомили като потенциално засегнати; сега прокурорите я използват за действително компрометирани клиенти.

Официалното съобщение също не се спира на една конкретна цифра, цитирайки над 165 организации в основния текст, докато в изявлението на помощник-главния прокурор А. Тайсън Дюва се посочват над 150. Компаниите жертви са претърпели повече от 9,5 милиона долара реални загуби – цифра, която изключва загубите на техните собствени клиенти.

Това, което е изтекло, включва история на обажданията и текстовите съобщения (без съдържанието им), данни за заплати, регистрационни номера на Агенцията за борба с наркотиците (DEA), номера на паспорти и социални осигуровки. AT&T потвърди през юли 2024 г., че записи на обаждания и съобщения за почти всички нейни клиенти на мобилни услуги между 1 май и 31 октомври 2022 г. са били откраднати от нейното работно пространство в облачна платформа на трета страна.

От двамата мъже, обвинени през 2024 г., само Мука е под стража в САЩ. Съобвиняемият Джон Ерин Бинс остава на свобода към актуализацията на съдебното дело от 4 август. Камерън Джон Вагениус, бивш войник от армията, когото прокурорите свързват със същите прониквания, се призна за виновен по свързано дело през юли 2025 г.

Snowflake наложи MFA по подразбиране за реални потребители в акаунти, създадени след октомври 2024 г., но влизанията само с парола не са изчезнали напълно. Нейната документация, проверена от The Hacker News на 6 август, определя финалната фаза между август и октомври 2026 г., като внедряването става акаунт по акаунт. Едва тогава паролите ще бъдат блокирани като единствен фактор за всички останали реални и системни потребители. Акаунтите за четене и пробните акаунти са изключени.