カナダ人ハッカーが、165を超えるSnowflake顧客環境への2024年の侵害に関わる罪状について有罪を認めた。この一連の攻撃により、少なくとも1億人分のデータが流出した。
26歳のConnor Riley Moucka被告は、シアトルの連邦裁判所で、コンピューター詐欺、通信詐欺、加重個人情報盗用、共謀を認めた。攻撃にはSnowflakeのプラットフォームの脆弱性ではなく、盗まれたログイン認証情報と、多要素認証が設定されていないアカウントが悪用された。
セキュリティチームにとってこの事件は、古い認証情報、MFAの未導入、脆弱なクラウドアクセス制御により、侵害された従業員のログイン情報が大規模なデータ窃取につながり得ることを浮き彫りにしている。
盗まれた認証情報が侵入の足掛かりに
The Hacker Newsは、攻撃に使われた認証情報が、インフォスティーラー型マルウェアによって以前から収集されていたと報じた。場合によっては、Snowflakeへの攻撃が始まる何年も前のことだった。パスワードは有効なままで、標的となったアカウントにはMFAが設定されていなかった。
脅威アクターをUNC5537として追跡していたMandiantは、調査したすべての事案で顧客の認証情報が侵害されていたことを突き止めた。MandiantとSnowflakeによると、攻撃者が利用したアカウントの少なくとも79.7%には、過去に認証情報の流出があった。影響を受けたアカウントにはMFAも設定されておらず、調査担当者はネットワークの許可リストが設定されていないことも、繰り返し見られる弱点として確認した。
SafeStateによると、攻撃者は侵害した環境を調査するカスタムソフトウェアも開発していた。組織名、ユーザーの役割、IPアドレスなどの情報を収集し、どのデータを標的にするかを選んでいたという。
このキャンペーンでは、高度なソフトウェアエクスプロイトは必要なかった。有効な認証情報によって攻撃者はアクセスでき、マルウェアへの最初の感染から長い時間が経過した後も、流出したパスワードが危険な状態であり続けることが示された。
侵害で極めて機密性の高いデータが流出
攻撃は複数の業界にまたがる組織に及び、個人情報や企業情報が広範に流出した。
公に関連が指摘された被害企業には、AT&T、Ticketmaster、LendingTree、Santander、Neiman Marcus、Advance Auto Partsが含まれる。TechCrunchによると、AT&Tだけでも1億人を超える顧客のデータが盗まれ、通話やテキストメッセージの記録も含まれていた。
この一連の攻撃で盗まれたその他の情報には、銀行口座情報、給与記録、運転免許証番号、パスポート番号、社会保障番号、麻薬取締局(DEA)の登録番号などが含まれていた。
検察当局によると、被害を受けた組織が直接被った損失は950万ドルを超えた。
TechCrunchはまた、Moucka被告と共犯者が身代金として250万ドルを超える支払いを受け取ったと指摘した。同誌によると、Moucka被告個人は、恐喝と盗んだ情報の販売によって少なくとも49万5000ドルを受け取った。
データ窃取後も恐喝は続いた
この作戦は、アカウントの侵害とデータ窃取にとどまらなかった。
検察当局によると、Moucka被告は最初の支払いを受けた後、少なくとも1人の被害者に対して再び恐喝を行い、盗んだ情報をさらに公開すると脅した。データには、政府職員と、元政府職員の家族に関する記録が含まれていた。
Moucka被告の判決は10月27日に予定されている。加重個人情報盗用の罪では最低2年の実刑が義務付けられ、残る罪状では最長30年の刑に直面する。
セキュリティチームは流出した認証情報を侵害済みとして扱うべきだ
この事件は、機密性の高いクラウド環境でパスワードだけの認証を許可することのリスクを改めて示している。
Snowflakeはその後、より強固な認証要件へと移行している。The Hacker Newsによると、2024年10月以降に作成されたアカウントでは、人間のユーザーに対するMFAがデフォルトで有効になっている。残る人間ユーザーとサービスユーザーについても、パスワードを唯一の認証要素として使えないようにする最終展開段階が2026年8月から10月に予定されているが、一部のアカウント種別は対象外となる。
防御側にとって、この教訓はSnowflakeにとどまらない。組織は、MFAの強制、流出した認証情報の更新、インフォスティーラーの活動監視、ネットワークアクセスの制限、古いパスワードを使い続けている可能性のあるクラウドIDの見直しによって、同様のリスクを低減できる。
続きを読む:Snowflakeは、偽のClaude Codeサイトに狙われているサービスの1つで、悪意のあるインストールコマンドを使ってAI認証情報、APIキー、暗号資産を盗む。





