26-годишен канадски гражданин, описан някога като един от най-значимите киберпрестъпници на 2024 г., се призна за виновен в компютърна измама и съучастие в хакването и изнудването на повече от 165 организации, използващи облачния доставчик Snowflake. Конър Райли Мука от Кичънър, Онтарио, също така призна, че е откраднал историята на обажданията и текстовите съобщения на над 100 милиона клиенти на AT&T.
Министерството на правосъдието на САЩ заяви, че между февруари и октомври 2024 г. Мука и негови съучастници са използвали откраднати идентификационни данни за вход, за да откраднат данни, съхранявани в облака на поне 165 клиенти на базирана в САЩ компания за софтуер като услуга (SaaS).
Атакуващите са се насочили към откраднати идентификационни данни за акаунти на клиенти на Snowflake, които не са наложили многофакторно удостоверяване, и са изнудвали или са се опитали да изнудват множество добре известни компании, включително TicketMaster, Lending Tree, Advance Auto Parts и Neiman Marcus. Snowflake реагира на кражбите на данни, като увеличи изискванията за сложност на паролите и наложи многофакторно удостоверяване.
Мука често е сменял псевдонимите си – понякога използвайки няколко самоличности едновременно – но две от най-известните му имена са били „Judische“ и „Waifu“. Признатата роля на Judische в кражбите на данни от Snowflake е документирана за първи път от KrebsOnSecurity в материал от септември 2024 г. относно припокриването между западни, англоговорящи киберпрестъпници и екстремистки групи, които тормозят и изнудват непълнолетни да нараняват себе си или други.
Тази статия от септември 2024 г. идентифицира Judische като софтуерен инженер от Онтарио, който е участвал в множество пробиви на данни и гласови фишинг атаки срещу американски компании поне от 2020 г. Малко повече от месец по-късно канадските власти арестуваха Мука с временна заповед от Съединените щати.
Правителството твърди, че Мука и други лица са използвали неоторизирания си достъп, за да откраднат милиарди чувствителни клиентски записи и да изтеглят терабайти информация, „включително история на обажданията и текстовите съобщения на физически лица (без съдържанието), банкова и друга финансова информация, ведомости за заплати, регистрационни номера от Агенцията за борба с наркотиците (DEA), номера на шофьорски книжки, номера на паспорти, социални осигуровки и друга лична информация. След това те са изнудвали жертвите, като са ги заплашвали да публикуват данните онлайн“.
Мука също така е заплашвал и тормозил правителствени служители и изследователи по сигурността, които са помагали за неговото проследяване. Министерството на правосъдието съобщи, че съучастниците са получили над 2,5 милиона долара от плащания за откуп, както и че в поне един случай Мука е изнудвал повторно жертва със заплахи за по-нататъшно разкриване на откраднатите данни.
„Мука е използвал откраднатите данни на правителствен служител и членове на най-близкото семейство на тогавашен бивш правителствен служител при този опит за повторно изнудване“, се казва в изявление на Министерството на правосъдието.
Един от признатите съучастници на Мука е Камерън „Kiberphant0m“ Вагениус, войник от армията на САЩ, който се призна за виновен през юли 2025 г. за изнудване на AT&T и Verizon за данните на техните клиентски акаунти. По-малко от месец преди ареста на Вагениус, KrebsOnSecurity публикува подробен анализ на различните самоличности на Kiberphant0m в Telegram и Discord през годините, разкриващ как собственикът на акаунтите е казвал на други, че е в армията и е разположен в Южна Корея.
Kiberphant0m също е изнудвал жертвите повторно. Веднага след ареста на Мука, Kiberphant0m публикува в хакерски форуми това, което твърди, че са дневници с обаждания на AT&T за тогавашния новоизбран президент Доналд Тръмп и за тогавашния вицепрезидент Камала Харис, както и схеми, за които се твърди, че са откраднати от Агенцията за национална сигурност на САЩ (NSA).
Вагениус трябва да бъде осъден на 3 септември 2026 г. Правителството заявява, че той е изправен пред максимално наказание от 20 години затвор за съучастие в извършване на измама по електронен път, максимално наказание от пет години затвор за изнудване във връзка с компютърна измама и задължителна двугодишна присъда, която да се изтърпи последователно на всяко друго време в затвора, за квалифицирана кражба на самоличност.
Третият предполагаем съучастник е Джон Ерин Бинс, на 26 години, неуловим американец, който избяга от Съединените щати, след като беше обвинен за признатата си роля в пробива на T-Mobile през 2021 г., който изложи личната информация на поне 76 милиона клиенти.
Източници, близки до разследването, твърдят, че Бинс, известен също като „IRDev“ и „IntelSecrets“, доскоро е бил в турски затвор, но оттогава е освободен и се е появил отново онлайн. Тези източници споделят, че Бинс наскоро е получил турско гражданство, а според турското законодателство гражданин не може да бъде екстрадиран в чужда държава.
Мука се призна за виновен по четири наказателни обвинения.