Ein kanadischer Hacker hat sich der Anklagepunkte im Zusammenhang mit den Einbrüchen in mehr als 165 Snowflake-Kundenumgebungen im Jahr 2024 schuldig bekannt – eine Kampagne, durch die Daten von mindestens 100 Millionen Menschen offengelegt wurden.
Connor Riley Moucka, 26, bekannte sich vor einem Bundesgericht in Seattle des Computerbetrugs, Überweisungsbetrugs, schweren Identitätsdiebstahls und der Verschwörung schuldig. Die Angriffe stützten sich auf gestohlene Zugangsdaten und Konten ohne Multi-Faktor-Authentifizierung und nicht auf eine Schwachstelle in Snowflakes Plattform.
Für Sicherheitsteams zeigt der Fall, wie alte Zugangsdaten, fehlende MFA und schwache Zugriffskontrollen in der Cloud kompromittierte Mitarbeiterkonten in groß angelegten Datendiebstahl verwandeln können.
Gestohlene Zugangsdaten öffneten die Tür
The Hacker News berichtete, dass die bei den Angriffen verwendeten Zugangsdaten zuvor von Infostealer-Malware abgegriffen worden waren – in einigen Fällen Jahre vor Beginn der Snowflake-Kampagne. Die Passwörter waren weiterhin gültig, während MFA für die betroffenen Konten nicht aktiviert war.
Mandiant, das den Angreifer als UNC5537 verfolgte, stellte fest, dass jeder von ihm untersuchte Vorfall kompromittierte Kundenzugangsdaten betraf. Laut Mandiant und Snowflake waren bei mindestens 79,7 % der von den Angreifern genutzten Konten die Zugangsdaten bereits zuvor offengelegt worden. Für die betroffenen Konten war außerdem MFA nicht aktiviert, und die Ermittler identifizierten fehlende Netzwerk-Allow-Listen als weitere wiederkehrende Schwachstelle.
Laut SafeState entwickelten die Angreifer außerdem eigene Software, um die kompromittierten Umgebungen zu untersuchen. Dabei sammelten sie Informationen wie Organisationsnamen, Benutzerrollen und IP-Adressen, bevor sie entschieden, welche Daten sie ins Visier nehmen wollten.
Die Kampagne erforderte keinen ausgeklügelten Software-Exploit. Gültige Zugangsdaten verschafften den Angreifern Zugriff und zeigten, wie offengelegte Passwörter noch lange nach einer ursprünglichen Malware-Infektion gefährlich bleiben können.
Einbrüche legten hochsensible Daten offen
Die Angriffe erreichten Organisationen aus mehreren Branchen und legten eine große Bandbreite persönlicher und geschäftlicher Informationen offen.
Zu den öffentlich mit den Angriffen in Verbindung gebrachten Opfern gehörten AT&T, Ticketmaster, LendingTree, Santander, Neiman Marcus und Advance Auto Parts. TechCrunch berichtete, dass allein bei AT&T Daten von mehr als 100 Millionen Kunden gestohlen wurden, darunter Anruf- und Textnachrichtenprotokolle.
Weitere gestohlene Informationen umfassten im Rahmen der Kampagne Bankdaten, Gehaltsabrechnungen, Führerscheinnummern, Passnummern, Sozialversicherungsnummern und Registrierungsnummern der Drug Enforcement Administration.
Die Staatsanwaltschaft erklärte, die betroffenen Organisationen hätten direkte Verluste von mehr als 9,5 Millionen US-Dollar erlitten.
TechCrunch wies außerdem darauf hin, dass Moucka und seine Komplizen mehr als 2,5 Millionen US-Dollar an Lösegeldzahlungen erhalten hatten. Moucka selbst erhielt der Publikation zufolge mindestens 495.000 US-Dollar durch Erpressung und den Verkauf gestohlener Informationen.
Erpressung ging nach dem Datendiebstahl weiter
Der Vorgang endete nicht mit der Kompromittierung von Konten und dem Datendiebstahl.
Die Staatsanwaltschaft erklärte, Moucka habe mindestens ein Opfer nach einer ersten Zahlung erneut erpresst und mit der weiteren Veröffentlichung gestohlener Informationen gedroht. Zu den Daten gehörten Aufzeichnungen über einen Regierungsmitarbeiter und Familienmitglieder eines ehemaligen Regierungsmitarbeiters.
Moucka soll am 27. Oktober verurteilt werden. Wegen des Anklagepunkts des schweren Identitätsdiebstahls drohen ihm mindestens zwei Jahre Haft, wegen der übrigen Anklagepunkte bis zu 30 Jahre.
Sicherheitsteams sollten offengelegte Zugangsdaten als kompromittiert behandeln
Der Fall unterstreicht die Risiken, in sensiblen Cloud-Umgebungen eine ausschließlich passwortbasierte Authentifizierung zuzulassen.
Snowflake hat inzwischen auf strengere Authentifizierungsanforderungen umgestellt. The Hacker News zufolge ist MFA für menschliche Benutzer bei Konten, die seit Oktober 2024 erstellt wurden, standardmäßig aktiviert. Eine abschließende Rollout-Phase ist zwischen August und Oktober 2026 geplant; dabei sollen Passwörter als alleiniger Authentifizierungsfaktor für die verbleibenden menschlichen und Dienstbenutzer blockiert werden, wobei einige Kontotypen ausgenommen sind.
Für die Verteidiger geht die Lehre über Snowflake hinaus. Organisationen können ähnliche Risiken verringern, indem sie MFA durchsetzen, offengelegte Zugangsdaten regelmäßig austauschen, Aktivitäten von Infostealern überwachen, den Netzwerkzugriff beschränken und Cloud-Identitäten überprüfen, die möglicherweise noch alte Passwörter verwenden.
Mehr dazu: Snowflake gehört zu den Diensten, die von gefälschten Claude-Code-Websites ins Visier genommen werden, die bösartige Installationsbefehle verwenden, um KI-Zugangsdaten, API-Schlüssel und Kryptowährungen zu stehlen.





