2 Remove Virus

Canadese hacker geeft toe rol te hebben in de Snowflake-inbreukcampagne die meer dan 100 miljoen mensen heeft getroffen

Een Canadees heeft toegegeven betrokken te zijn bij een grootschalige cybermisdaadoperatie die cloudopslagaccounts van minstens 165 organisaties heeft gecompromitteerd, enorme hoeveelheden gevoelige informatie heeft gestolen en miljoenen dollars heeft gegenereerd door afpersing en dataverkoop.

 

 

De U.S. Department of Justice (DoJ) announced dat Connor Riley Moucka, 26, schuldig pleitte aan meerdere strafrechtelijke aanklachten die verband hielden met de aanvallen. Onderzoekers beweren dat Moucka en zijn vermeende handlanger John Erin Binns tussen februari en oktober 2024 organisaties die het cloudplatform van Snowflake gebruikten hebben getarget door accounts te misbruiken die geen multi-factor authenticatie (MFA) hadden.

Volgens de aanklagers maakten de aanvallers geen gebruik van een kwetsbaarheid in Snowflake zelf. In plaats daarvan gebruikten ze gebruikersnamen en wachtwoorden die eerder waren gestolen door informatie-stelende malware. Omdat veel klantaccounts alleen door wachtwoorden werden beschermd, waren de gestolen inloggegevens voldoende om ongeautoriseerde toegang tot cloudomgevingen te verkrijgen.

Rechtbankdocumenten vermelden dat de aanvallers op maat gemaakte software gebruikten om automatisch gecompromitteerde accounts te onderzoeken, waarbij waardevolle informatie zoals organisatienamen, gebruikersrollen en netwerkgegevens werden geïdentificeerd voordat ze op zoek gingen naar gevoelige gegevens die gelde konden worden gemaakt.

Autoriteiten zeggen dat de campagne heeft geleid tot diefstal van terabytes aan informatie van tal van organisaties. De gestolen gegevens omvatten naar verluidt telefoon- en sms-metadata, bank- en loonadministratiegegevens, registratienummers van de Drug Enforcement Administration, paspoort- en rijbewijsgegevens, sofinummers en andere persoonlijk identificeerbare informatie. De exacte categorieën van blootgestelde informatie verschilden per slachtoffer.

Na het kopiëren van de gegevens zouden de aanvallers contact hebben opgenomen met slachtofferorganisaties en losgeld hebben geëist in ruil voor het niet publiceren of verkopen van de gestolen informatie. Aanklagers zeggen dat minstens drie bedrijven samen $2,5 miljoen aan bitcoin betaalden. Naast afpersing werden de gestolen datasets ook aangeboden op cybercrime-forums, waar onderzoekers denken dat Moucka ongeveer $495.000 uit dataverkoop heeft ontvangen.

Het ministerie van Justitie beweert ook dat één slachtoffer twee keer het doelwit was. Volgens de aanklagers probeerde Moucka, nadat hij een eerste betaling had ontvangen, dezelfde organisatie opnieuw af te presseren door te dreigen met extra openbaarmakingen. Functionarissen beweren verder dat deze tweede poging het gebruik van persoonlijke informatie van een overheidsfunctionaris en familieleden van die persoon inhield om de druk op het slachtoffer te vergroten.

Het onderzoek concludeerde dat organisaties die door de campagne werden getroffen meer dan 9,5 miljoen dollar aan financiële verliezen leden, terwijl de gestolen documenten betrekking hadden op meer dan 100 miljoen individuen.

Moucka bekende schuld aan aanklachten zoals computerfraude, draadfraude, zware identiteitsdiefstal en samenzwering. Hij staat gepland om op 27 oktober te worden veroordeeld en riskeert een maximale gevangenisstraf van 32 jaar.

Zijn vermeende medeplichtige, John Erin Binns, werd gearresteerd in Turkije. De Turkse autoriteiten keurden een verzoek van de Verenigde Staten goed om zijn uitlevering te eisen, hoewel juridische procedures die die beslissing aanvechten zijn voortgezet.

De campagne had invloed op organisaties in meerdere sectoren. Bedrijven die publiekelijk aan de aanvallen worden gelinkt zijn onder andere AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified School District, QuoteWizard/LendingTree en Neiman Marcus.

Na het incident kondigde Snowflake verschillende beveiligingswijzigingen aan die bedoeld waren om het risico op soortgelijke aanvallen te verminderen. Het bedrijf voerde verplichte multifactorauthenticatie in voor klantaccounts en verhoogde de minimale wachtwoordlengte tot 14 tekens, wat een bredere beweging in de sector weerspiegelt naar sterkere identiteitsbescherming na een van de meest significante campagnes voor het compromitteren van cloudaccounts van de afgelopen jaren.