这场行动曝光了与超过1亿人相关的数据,所依赖的是被盗凭证和未启用多因素认证的账户,而非Snowflake平台自身存在漏洞。
26岁的Connor Riley Moucka在美国华盛顿西区联邦地区法院承认犯有计算机欺诈、电信欺诈、严重身份盗窃和共谋罪,涉及其在一起与Snowflake相关的凭证盗窃和勒索行动中所扮演的角色。该行动入侵了165家公司,并泄露了属于超过1亿名个人的敏感数据;其使用的是来自信息窃取恶意软件日志的被盗用户名和密码,而非Snowflake自身基础设施遭到攻破。 在2024年2月至10月期间,Moucka与同谋John Erin Binns和Cameron Wagenius利用由信息窃取恶意软件(窃取登录信息的恶意软件)获取的凭证,访问了未强制要求多因素认证(密码之外的额外登录验证)的客户云存储账户。调查人员称,该团伙使用了谷歌旗下Mandiant追踪并命名为“Frostbite”的定制软件,在被攻破账户中识别有价值的记录,随后通过在犯罪论坛和Telegram上发布被盗数据集广告并要求以加密货币支付赎金来勒索受害者。 该计划至少从3家公司获得了超过250万美元赎金,其中Moucka个人至少收取了价值49.5万美元的比特币。Mandiant发现,约79.7%的被攻破Snowflake账户此前已发生凭证泄露,且许多被盗密码可追溯至2020年,且从未轮换。该案已成为一个备受关注的案例,表明当机构不执行MFA、定期更换密码和网络允许列表(受信任IP访问限制)时,来自犯罪市场的旧凭证如何能在多年后仍然有效。 Moucka定于10月27日在Lauren King法官面前接受宣判。他因严重身份盗窃罪名面临至少2年的强制最低刑期,其余指控最高还可判30年,总计最高32年。美国司法部表示,此次认罪是“激流行动”(Operation Riptide)的一部分;这是FBI于2026年6月宣布开展的网络犯罪打击行动。