Подозреваемый, стоящий за кражей данных Snowflake, арестован в Канаде

Man

Professional
Messages
2,963
Reaction score
486
Points
83
Канадские власти арестовали мужчину, подозреваемого в краже данных сотен миллионов долларов после атак на более чем 165 организаций, все из которых являются клиентами компании облачного хранения данных Snowflake.

По данным Министерства юстиции Канады, Александр «Коннор» Мука (он же «Вайфу» и «Юдише») был взят под стражу в среду по запросу Соединенных Штатов и должен снова предстать перед судом сегодня, о чем впервые сообщило агентство Bloomberg и подтвердило 404 Media.

«По запросу Соединенных Штатов Александр Мука (он же Коннор Мука) был арестован на основании предварительного ордера на арест в среду 30 октября 2024 года», — сообщил во вторник изданию BleepingComputer представитель Министерства юстиции Канады Ян Маклеод.

«Он предстал перед судом позднее в тот же день, и его дело было отложено на вторник 5 ноября 2024 года. Поскольку запросы об экстрадиции считаются конфиденциальными межгосударственными сообщениями, мы не можем давать дальнейших комментариев по этому делу».

Совместное расследование SnowFlake, Mandiant и CrowdStrike показало, что злоумышленник (на тот момент известный как UNC5537) использовал учетные данные клиентов, украденные с помощью вредоносного ПО для кражи информации, для атаки по меньшей мере на 165 организаций, которые не настроили защиту многофакторной аутентификации (MFA) в своих учетных записях SnowFlake.

attack-flow.jpg

Поток атаки «Снежинка» (Mandiant)

Это лишь малая часть из 9400 клиентов Snowflake, а полный список включает некоторые из крупнейших компаний мира, такие как Mastercard, Micron, NBC Universal, Capital One, Adobe, AT&T, Kraft Heinz, Doordash, HP, Okta, PepsiCo, Siemens, US Foods, Western Union, Yamaha и многие другие.

Утечки данных, связанные с этими атаками, которые начались в апреле 2024 года, затронули сотни миллионов людей, пользующихся услугами AT&T, Ticketmaster, Santander, Pure Storage, Advance Auto Parts, Los Angeles Unified , QuoteWizard/LendingTree и Neiman Marcus.

В конце мая Ticketmaster подтвердил, что данные были украдены из его аккаунта Snowflake после того, как злоумышленник, известный как ShinyHunters, начал кражу данных 560 миллионов клиентов Ticketmaster.

В июле AT&T также предупредила о масштабной утечке данных после того, как злоумышленники украли журналы вызовов примерно 109 миллионов клиентов (почти всех ее мобильных клиентов) из онлайн-базы данных на аккаунте Snowflake компании в период с 14 по 25 апреля 2024 года.

С тех пор Snowflake объявила, что с октября 2024 года будет применять многофакторную аутентификацию (MFA) для учетных записей, созданных в компании, и потребует, чтобы все пароли были длиной не менее 14 символов.

Источник
 
Вот обвинительное заключение против предполагаемого хакера Snowflake и AT&T.

snowflake.png


В воскресенье США выдвинули обвинение против Коннора Райли Мука, который предположительно использовал псевдонимы Waifu и Judische и которого власти называют хакером, взломавшим серию экземпляров Snowflake компаний в начале этого года, включая AT&T, согласно копии обвинительного заключения, с которой ознакомился 404 Media. Мука был недавно арестован в Канаде и появился на слушании, связанном с его экстрадицией.

В обвинительном заключении также обвиняется Джон Биннс, который, по словам властей, использовал псевдоним irdev. Недавно Биннс находился в тюрьме в Турции, ожидая возможной экстрадиции в США. Ранее 404 Media сообщали о его связи со взломом AT&T.

«Коннор Райли Мука и Джон Эрин Биннс, а также другие лица, известные и неизвестные Большому жюри, разработали и осуществили международные схемы компьютерного взлома и мошенничества с использованием электронных средств с целью взлома защищенных компьютерных сетей не менее 10 организаций-жертв, кражи конфиденциальной информации, угрозы утечки украденных данных, если жертвы не заплатят выкуп, а также предложения о продаже украденных данных в Интернете и их последующей продажи», — говорится в обвинительном заключении.

В обвинительном заключении говорится, что эта пара и их сообщники успешно вымогали не менее 36 биткоинов (на сумму около 2,5 миллионов долларов).

В обвинительном заключении не названы конкретные имена жертв, но детали совпадают с ранее сообщенными данными. В нем Victim-1 описывается как «поставщик программного обеспечения как услуги, расположенный в Соединенных Штатах. Victim-1 предоставлял программное обеспечение, которое позволяло американским и иностранным организациям загружать и хранить данные в облачных вычислительных «экземплярах» или средах онлайн-хранилищ», — говорится в нем, явно ссылаясь на Snowflake.

Полный текст обвинительного заключения доступен здесь.
 
Хакер, стоящий за взломом Snowflake, оказался расистом.

Подозреваемый в краже данных у 165 компаний киберпреступник оказался расистом и призывал к массовым убийствам темнокожих. Такими данными, собранными в ходе расследования против 26-летнего Александра Коннора Муки, поделилась канадская прокуратура.

В частности, утверждается, что хакер активно использовал оскорбления на расовой почве в онлайн-пространстве, предлагал рассылать темнокожим людям таблетки с натриевой селитрой, размышлял о возможности приобретения оружия для массового убийства граждан Канады, а также озвучивал желание совершить самоубийство, для чего хотел напасть на полицейского и вынудить того применить огнестрельное оружие.

В логах чатов Муки также содержатся доказательства его причастности к взлому Snowflake. Среди прочего, силовикам удалось найти конкретные схемы преступления, а также обсуждение способов использования украденных учетных и личных данных, в том числе банковских сведений, номеров водительских прав, паспортов и социального страхования. Там же упоминается дальнейшее вымогательство денег у жертв.

Кроме того, в опубликованных сведениях официально подтверждается, что Муку удалось идентифицировать по его учетной записи Apple iCloud, которая была связана с аккаунтом в Discord и с криптовалютными кошельками мошенника. Также стало известно, что взломщику в ноябре 2023 года были предъявлены обвинения в преследовании женщины в интернете и угрозы убить ее.

В результате взлома Snowflake пострадали многие крупные компании. К числу наиболее известных можно отнести AT&T, Ticketmaster Live Nation, Santander Bank, Advanced Auto Part и другие. Мука был задержан в начале ноября в Канаде, получившей запрос на его экстрадицию от Соединенных Штатов.

1.jpg

2.jpg

3.jpg
 
Top