Le hacker de Snowflake plaide coupable après des fuites ayant exposé les données d’au moins 100 millions de personnes

Un hacker lié aux compromissions de clients de Snowflake en 2024 a plaidé coupable après que les attaques ont exposé les données d’au moins 100 millions de personnes.

Written By
Kezia Jungco
Kezia Jungco
Aug 7, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un hacker canadien a plaidé coupable des charges liées aux compromissions survenues en 2024 dans plus de 165 environnements clients de Snowflake, une campagne qui a exposé les données d’au moins 100 millions de personnes.

Connor Riley Moucka, 26 ans, a reconnu des faits de fraude informatique, de fraude électronique, de vol aggravé d’identité et de complot devant un tribunal fédéral de Seattle. Les attaques reposaient sur des identifiants de connexion et des comptes volés dépourvus d’authentification multifacteur, plutôt que sur une vulnérabilité de la plateforme Snowflake.

Pour les équipes de sécurité, cette affaire montre comment d’anciens identifiants, l’absence d’authentification multifacteur et la faiblesse des contrôles d’accès au cloud peuvent transformer des connexions d’employés compromises en vols de données à grande échelle.

Des identifiants volés ont ouvert la porte

The Hacker News a rapporté que les identifiants utilisés lors des attaques avaient auparavant été dérobés par des logiciels malveillants de type infostealer, parfois plusieurs années avant le début de la campagne visant Snowflake. Les mots de passe étaient toujours valides, tandis que l’authentification multifacteur n’était pas activée sur les comptes ciblés.

Mandiant, qui suivait l’acteur de la menace sous le nom d’UNC5537, a constaté que chaque incident étudié impliquait des identifiants clients compromis. Selon Mandiant et Snowflake, au moins 79,7 % des comptes utilisés par les attaquants avaient déjà été exposés. Les comptes concernés ne disposaient pas non plus de l’authentification multifacteur, et les enquêteurs ont identifié l’absence de listes d’autorisation réseau comme une autre faiblesse récurrente.

Selon SafeState, les attaquants avaient également développé un logiciel sur mesure pour examiner les environnements compromis, recueillant des informations telles que les noms des organisations, les rôles des utilisateurs et les adresses IP avant de choisir les données à cibler.

La campagne ne nécessitait pas d’exploit logiciel sophistiqué. Des identifiants valides ont donné accès aux attaquants, montrant à quel point des mots de passe exposés peuvent rester dangereux longtemps après une infection initiale par un logiciel malveillant.

Les fuites ont exposé des données extrêmement sensibles

Les attaques ont touché des organisations de plusieurs secteurs et exposé un large éventail d’informations personnelles et professionnelles.

Parmi les victimes citées publiquement figuraient AT&T, Ticketmaster, LendingTree, Santander, Neiman Marcus et Advance Auto Parts. TechCrunch a indiqué qu’à elle seule, AT&T s’était fait voler les données de plus de 100 millions de clients, notamment des relevés d’appels et de messages texte.

Advertisement

Parmi les autres informations volées au cours de la campagne figuraient des coordonnées bancaires, des données de paie, des numéros de permis de conduire, des numéros de passeport, des numéros de sécurité sociale et des numéros d’enregistrement de la Drug Enforcement Administration.

Les procureurs ont déclaré que les organisations victimes avaient subi plus de 9,5 millions de dollars de pertes directes.

TechCrunch a également indiqué que Moucka et ses complices avaient reçu plus de 2,5 millions de dollars de rançons. Selon la publication, Moucka avait personnellement reçu au moins 495 000 dollars grâce à l’extorsion et à la vente d’informations volées.

L’extorsion s’est poursuivie après le vol des données

L’opération ne s’est pas arrêtée à la compromission de comptes et au vol de données.

Les procureurs ont déclaré que Moucka avait extorqué de nouveau au moins une victime après un premier paiement, en menaçant de divulguer davantage d’informations volées. Les données comprenaient des dossiers concernant un agent de l’État et des membres de la famille d’un ancien agent de l’État.

La peine de Moucka doit être prononcée le 27 octobre. Il encourt une peine minimale obligatoire de deux ans pour le chef de vol aggravé d’identité et jusqu’à 30 ans pour les autres chefs d’accusation.

Les équipes de sécurité doivent considérer les identifiants exposés comme compromis

Cette affaire rappelle les risques liés à l’autorisation d’une authentification reposant uniquement sur un mot de passe pour les environnements cloud sensibles.

Snowflake s’est depuis orienté vers des exigences d’authentification plus strictes. The Hacker News a indiqué que l’authentification multifacteur était activée par défaut pour les utilisateurs humains sur les comptes créés depuis octobre 2024, avec une dernière phase de déploiement prévue entre août et octobre 2026 afin de bloquer les mots de passe comme unique facteur d’authentification pour les utilisateurs humains et les utilisateurs de services restants, certains types de comptes étant exemptés.

Pour les défenseurs, la leçon dépasse le cas de Snowflake. Les organisations peuvent réduire les risques similaires en imposant l’authentification multifacteur, en renouvelant les identifiants exposés, en surveillant l’activité des infostealers, en limitant l’accès au réseau et en examinant les identités cloud qui utilisent peut-être encore d’anciens mots de passe.

Advertisement

Pour en savoir plus : Snowflake fait partie des services ciblés par de faux sites Claude Code qui utilisent des commandes d’installation malveillantes pour voler des identifiants IA, des clés API et des cryptomonnaies. 

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.