Kanadalı bir adam, en az 165 kuruluşa ait bulut depolama hesaplarını ele geçiren, büyük miktarda hassas bilgi çalan ve şantaj ile veri satışlarıyla milyonlarca dolar kazanan büyük çaplı bir siber suç operasyonuna karıştığını itiraf etti.
U.S. Department of Justice (DoJ) announced Connor Riley Moucka, 26 yaşında, saldırılarla bağlantılı birçok ceza suçlamasını kabul etti. Soruşturmacılar, Moucka ve iddia edilen suç ortağı John Erin Binns’in Şubat ile Ekim 2024 arasında çok faktörlü kimlik doğrulaması (MFA) olmayan hesapları kullanarak Snowflake’in bulut platformunu kullanan kuruluşları hedef aldığını iddia ediyor.
Savcılara göre, saldırganlar Snowflake’teki bir zafiyetten faydalanmadılar. Bunun yerine, bilgi çalan kötü amaçlı yazılımlarla çalınan kullanıcı adları ve şifreler kullandılar. Birçok müşteri hesabı sadece şifrelerle korunduğundan, çalınan kimlik bilgileri bulut ortamlarına yetkisiz erişim sağlamak için yeterliydi.
Mahkeme belgeleri, saldırganların, tehlikeye giren hesapları otomatik olarak inceleyen, şirket isimleri, kullanıcı rolleri ve ağ bilgileri gibi değerli bilgileri tespit eden özel yazılımlar kullandıklarını ve ardından para kazanılabilecek hassas verileri aradıklarını belirtiyor.
Yetkililer, kampanyanın birçok kuruluştan terabaytlarca bilginin çalınmasına yol açtığını söylüyor. Çalınan verilerin arama ve mesaj meta verileri, banka ve bordro kayıtları, Uyuşturucu Mücadele İdaresi kayıt numaraları, pasaport ve ehliyet bilgileri, Sosyal Güvenlik numaraları ve diğer kişisel tanımlanabilir bilgileri içerdiği belirtildi. Maruz kalan bilgilerin tam kategorileri mağdurlar arasında değişiklik gösteriyordu.
Verileri kopyaladıktan sonra, saldırganlar iddiaya göre mağdur kuruluşlarıyla iletişime geçip, çalınan bilgileri yayınlamamak veya satmamak karşılığında fidye talep ettiler. Savcılar, en az üç şirketin toplamda 2,5 milyon dolar bitcoin ödediğini söylüyor. Şantajın yanı sıra, çalınan veri setleri siber suç forumlarında da satışa sunuldu; soruşturmacılar Moucka’nın veri satışlarından yaklaşık 495.000 dolar aldığına inanıyor.
Adalet Bakanlığı ayrıca bir mağdurun iki kez hedef alındığını iddia ediyor. Savcılara göre, ilk ödeme aldıktan sonra Moucka, aynı kuruluşu tekrar şantaj etmeye çalışarak ek ifşalarla tehdit etti. Yetkililer ayrıca bu ikinci girişimin bir hükümet yetkilisine ve o kişinin aile üyelerine ait kişisel bilgilerin mağdur üzerindeki baskıyı artırmak için kullanıldığını iddia ediyor.
Soruşturma, kampanyadan etkilenen kuruluşların 9,5 milyon dolardan fazla mali zarar gördüğünü, çalınan kayıtların ise 100 milyondan fazla kişiye ait olduğunu sonucuna vardı.
Moucka, bilgisayar dolandırıcılığı, tel dolandırıcılığı, ağırlaştırılmış kimlik hırsızlığı ve komplo gibi suçları kabul etti. 27 Ekim’de cezalandırılması planlanıyor ve maksimum 32 yıl hapis cezası ile karşı karşıya.
Suç ortağı olduğu iddia edilen John Erin Binns Türkiye’de tutuklandı. Türk yetkililer, ABD’nin onun iadesi talebini onayladı, ancak bu karara karşı yasal işlemler devam ediyor.
Kampanya, birçok sektördeki kuruluşları etkiledi. Saldırılarla kamuoyuna bağlantılı şirketler arasında AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Birleşik Okul Bölgesi, QuoteWizard/LendingTree ve Neiman Marcus yer alıyor.
Olayın ardından Snowflake, benzer saldırıların riskini azaltmak amacıyla birkaç güvenlik değişikliği duyurdu. Şirket, müşteri hesapları için zorunlu çok faktörlü kimlik doğrulama gereksinimleri getirdi ve minimum şifre uzunluğu gereksinimini 14 karaktere çıkardı; bu, son yılların en önemli bulut hesap tehlikasından sonra daha güçlü kimlik korumasına yönelik sektör kayışını yansıtıyor.
