Canadiense admite el robo masivo de datos a clientes de Snowflake
Canadiense admite el robo masivo de datos a clientes de Snowflake
Connor Riley Moucka se declaró culpable por acceder a cuentas de al menos 165 organizaciones en Snowflake con credenciales robadas. El Departamento de Justicia cifra en más de 100 millones las personas afectadas.
Una campaña basada en credenciales válidas
Connor Riley Moucka, ciudadano canadiense de 26 años, se declaró culpable de fraude informático, fraude electrónico, robo agravado de identidad y conspiración. Entre febrero y octubre de 2024, él y otros participantes usaron credenciales obtenidas por infostealers para acceder a entornos de clientes de Snowflake.
Las cuentas atacadas carecían de autenticación multifactor. Una vez dentro, los operadores emplearon software personalizado para localizar información valiosa y extraer terabytes de datos de al menos 165 organizaciones.
Impacto económico y personal
Según el Departamento de Justicia, la campaña afectó a más de 100 millones de personas y causó pérdidas superiores a 9,5 millones de dólares. Los datos incluían información bancaria, nóminas, identificadores gubernamentales, registros de llamadas y mensajes, y otra información personal.
Los atacantes intentaron extorsionar a las empresas y obtuvieron al menos 2,5 millones de dólares en bitcoin de tres víctimas, además de comercializar información en foros criminales.
- Moucka enfrenta una pena máxima acumulada de 32 años.
- La sentencia está prevista para el 27 de octubre.
- El acceso inicial no requirió explotar una vulnerabilidad de Snowflake.
Lecciones para entornos cloud
- Exigir MFA resistente al phishing en todas las cuentas humanas y administrativas.
- Bloquear autenticaciones con credenciales antiguas o sin señales de dispositivo confiable.
- Rotar secretos expuestos por infostealers y revocar sesiones activas.
- Supervisar consultas masivas, exportaciones y accesos desde ubicaciones inusuales.
- Aplicar mínimo privilegio y segmentar cuentas de servicio de los usuarios interactivos.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista