Snowflake-Hacker bekennt sich schuldig, nachdem Daten von mindestens 100 Millionen Menschen durch Einbrüche offengelegt wurden

Ein Hacker mit Verbindungen zu den Snowflake-Kundenangriffen von 2024 hat sich schuldig bekannt, nachdem durch die Angriffe Daten von mindestens 100 Millionen Menschen offengelegt wurden.

Written By
Kezia Jungco
Kezia Jungco
Aug 7, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein kanadischer Hacker hat sich der Anklagepunkte im Zusammenhang mit den Einbrüchen in mehr als 165 Snowflake-Kundenumgebungen im Jahr 2024 schuldig bekannt – eine Kampagne, durch die Daten von mindestens 100 Millionen Menschen offengelegt wurden.

Connor Riley Moucka, 26, bekannte sich vor einem Bundesgericht in Seattle des Computerbetrugs, Überweisungsbetrugs, schweren Identitätsdiebstahls und der Verschwörung schuldig. Die Angriffe stützten sich auf gestohlene Zugangsdaten und Konten ohne Multi-Faktor-Authentifizierung und nicht auf eine Schwachstelle in Snowflakes Plattform.

Für Sicherheitsteams zeigt der Fall, wie alte Zugangsdaten, fehlende MFA und schwache Zugriffskontrollen in der Cloud kompromittierte Mitarbeiterkonten in groß angelegten Datendiebstahl verwandeln können.

Gestohlene Zugangsdaten öffneten die Tür

The Hacker News berichtete, dass die bei den Angriffen verwendeten Zugangsdaten zuvor von Infostealer-Malware abgegriffen worden waren – in einigen Fällen Jahre vor Beginn der Snowflake-Kampagne. Die Passwörter waren weiterhin gültig, während MFA für die betroffenen Konten nicht aktiviert war.

Mandiant, das den Angreifer als UNC5537 verfolgte, stellte fest, dass jeder von ihm untersuchte Vorfall kompromittierte Kundenzugangsdaten betraf. Laut Mandiant und Snowflake waren bei mindestens 79,7 % der von den Angreifern genutzten Konten die Zugangsdaten bereits zuvor offengelegt worden. Für die betroffenen Konten war außerdem MFA nicht aktiviert, und die Ermittler identifizierten fehlende Netzwerk-Allow-Listen als weitere wiederkehrende Schwachstelle.

Laut SafeState entwickelten die Angreifer außerdem eigene Software, um die kompromittierten Umgebungen zu untersuchen. Dabei sammelten sie Informationen wie Organisationsnamen, Benutzerrollen und IP-Adressen, bevor sie entschieden, welche Daten sie ins Visier nehmen wollten.

Die Kampagne erforderte keinen ausgeklügelten Software-Exploit. Gültige Zugangsdaten verschafften den Angreifern Zugriff und zeigten, wie offengelegte Passwörter noch lange nach einer ursprünglichen Malware-Infektion gefährlich bleiben können.

Einbrüche legten hochsensible Daten offen

Die Angriffe erreichten Organisationen aus mehreren Branchen und legten eine große Bandbreite persönlicher und geschäftlicher Informationen offen.

Zu den öffentlich mit den Angriffen in Verbindung gebrachten Opfern gehörten AT&T, Ticketmaster, LendingTree, Santander, Neiman Marcus und Advance Auto Parts. TechCrunch berichtete, dass allein bei AT&T Daten von mehr als 100 Millionen Kunden gestohlen wurden, darunter Anruf- und Textnachrichtenprotokolle.

Advertisement

Weitere gestohlene Informationen umfassten im Rahmen der Kampagne Bankdaten, Gehaltsabrechnungen, Führerscheinnummern, Passnummern, Sozialversicherungsnummern und Registrierungsnummern der Drug Enforcement Administration.

Die Staatsanwaltschaft erklärte, die betroffenen Organisationen hätten direkte Verluste von mehr als 9,5 Millionen US-Dollar erlitten.

TechCrunch wies außerdem darauf hin, dass Moucka und seine Komplizen mehr als 2,5 Millionen US-Dollar an Lösegeldzahlungen erhalten hatten. Moucka selbst erhielt der Publikation zufolge mindestens 495.000 US-Dollar durch Erpressung und den Verkauf gestohlener Informationen.

Erpressung ging nach dem Datendiebstahl weiter

Der Vorgang endete nicht mit der Kompromittierung von Konten und dem Datendiebstahl.

Die Staatsanwaltschaft erklärte, Moucka habe mindestens ein Opfer nach einer ersten Zahlung erneut erpresst und mit der weiteren Veröffentlichung gestohlener Informationen gedroht. Zu den Daten gehörten Aufzeichnungen über einen Regierungsmitarbeiter und Familienmitglieder eines ehemaligen Regierungsmitarbeiters.

Moucka soll am 27. Oktober verurteilt werden. Wegen des Anklagepunkts des schweren Identitätsdiebstahls drohen ihm mindestens zwei Jahre Haft, wegen der übrigen Anklagepunkte bis zu 30 Jahre.

Sicherheitsteams sollten offengelegte Zugangsdaten als kompromittiert behandeln

Der Fall unterstreicht die Risiken, in sensiblen Cloud-Umgebungen eine ausschließlich passwortbasierte Authentifizierung zuzulassen.

Snowflake hat inzwischen auf strengere Authentifizierungsanforderungen umgestellt. The Hacker News zufolge ist MFA für menschliche Benutzer bei Konten, die seit Oktober 2024 erstellt wurden, standardmäßig aktiviert. Eine abschließende Rollout-Phase ist zwischen August und Oktober 2026 geplant; dabei sollen Passwörter als alleiniger Authentifizierungsfaktor für die verbleibenden menschlichen und Dienstbenutzer blockiert werden, wobei einige Kontotypen ausgenommen sind.

Für die Verteidiger geht die Lehre über Snowflake hinaus. Organisationen können ähnliche Risiken verringern, indem sie MFA durchsetzen, offengelegte Zugangsdaten regelmäßig austauschen, Aktivitäten von Infostealern überwachen, den Netzwerkzugriff beschränken und Cloud-Identitäten überprüfen, die möglicherweise noch alte Passwörter verwenden.

Advertisement

Mehr dazu: Snowflake gehört zu den Diensten, die von gefälschten Claude-Code-Websites ins Visier genommen werden, die bösartige Installationsbefehle verwenden, um KI-Zugangsdaten, API-Schlüssel und Kryptowährungen zu stehlen. 

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.