Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

Snowflake-hackeren erkjente skyld: ingen sårbarhet, bare gamle passord uten MFA

KI Takeaway KI-generert · kan inneholde feil

Erkjente skyld for innbruddene i Snowflake-kunders kontoer, som traff minst 165 organisasjoner og eksponerte data om minst 100 millioner mennesker.

100 millioner mennesker fikk data eksponert da Connor Riley Moucka brøt seg inn i Snowflake-kunders kontoer i 2024. Onsdag erkjente 26-åringen fra Kitchener i Ontario straffskyld i føderal domstol i Seattle for datakriminalitet, bedrageri via elektronisk kommunikasjon, grov identitetstyveri og konspirasjon, skriver The Hacker News. Han tok selv minst 495 000 dollar fra løsepenger og datasalg, og får dom 27. oktober.

Det tekniske er den ubehagelige delen: det fantes ingen sårbarhet. Påloggingsdetaljene var høstet av infostealer-skadevare år tidligere og aldri rotert, og kontoene hadde tofaktorautentisering slått av.

«Kampanjen er ikke resultatet av noe spesielt nytt eller sofistikert verktøy, teknikk eller prosedyre» (Mandiant)

Mandiant, som sporer aktøren som UNC5537, fant at hver eneste hendelse de undersøkte gikk tilbake til kundelegitimasjon stjålet av infostealere. Noe av det var høstet så langt tilbake som november 2020 og fungerte fortsatt år senere. Minst 79,7 prosent av kontoene gruppen brukte hadde tidligere eksponert legitimasjon, og ingen av de kompromitterte instansene hadde nettverks-allowlister.

Ofrene rapporterte over 9,5 millioner dollar i direkte tap, et tall som ikke inkluderer tapene kundene deres led. AT&T bekreftet i juli 2024 at samtale- og meldingsdata for nesten alle mobilkundene selskapet hadde, fra mai til oktober 2022, ble hentet ut fra en tredjeparts skyplattform.

Snowflake har krevd MFA som standard for menneskelige brukere på kontoer opprettet etter oktober 2024, men passordinnlogging alene er ikke ute av bildet. Dokumentasjonen The Hacker News sjekket 6. august legger siste fase mellom august og oktober 2026, konto for konto. Lese- og prøvekontoer er unntatt.

Hva bør du gjøre?

  1. Roter tjenestelegitimasjon som har levd lenger enn to år, uavhengig av om du har sett tegn til misbruk. Passord fra 2020 var fortsatt gyldige i denne saken.
  2. Skru på nettverks-allowlister på dataplattformene dine. Ingen av de kompromitterte instansene hadde dem, og de ville alene stoppet gjenbruk av stjålne passord utenfra.
  3. Sjekk om maskin- og tjenestebrukerne dine er unntatt MFA-kravet. Håndhevingen treffer menneskelige brukere først, og servicekontoer blir hengende igjen.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter