全球云存储巨头Snowflake遭遇重大安全事件,一名26岁的加拿大男子今日承认,他非法访问了至少165家组织的Snowflake账户,并窃取了数亿人的敏感数据,随后以此向受害者勒索数百万美元。

Connor Riley Moucka,也被称为Alexander Moucka和Waifu,于2024年10月30日被捕。他所涉及的攻击并非利用了什么高深莫测的零日漏洞,而是瞄准了一个最基础的安全缺口:多因素认证(MFA)的缺失。

打开网易新闻 查看精彩图片

2024年2月至10月期间,Moucka与同案被告John Erin Binns,利用通过信息窃取恶意软件(infostealer malware)获得的登录凭证,大肆入侵那些未启用MFA保护的Snowflake客户账户。在没有MFA这第二道防线的情况下,攻击者只需正确的用户名和密码便能长驱直入。

法庭文件显示,他们使用定制软件在受入侵的云存储实例中搜寻高价值信息,例如组织名称、用户角色和IP地址等。在成功识别目标后,两人从多家公司的Snowflake环境中窃取了海量数据,并以此对受害者进行勒索,收到了来自至少三家受害者的共计250万美元的比特币赎金。

被窃取的数据种类令人触目惊心,其敏感程度远超一般的邮箱地址列表。根据披露的信息,泄露的数据涵盖了通话和短信历史记录、银行和金融信息、工资单记录、美国缉毒局(DEA)注册号码、驾照号码、护照号码、社会安全号码以及其他大量个人身份信息。此外,他们还在多个黑客论坛上公开叫卖这些赃物,换取法定货币或加密货币,Moucka仅通过这种途径就获得了至少49.5万美元。

打开网易新闻 查看精彩图片

此次事件更恶劣之处在于其无底线的勒索手段。美国司法部今日在新闻稿中指出,Moucka曾对受害者进行二次勒索,威胁要进一步泄露其已窃取的数据。在一个案例中,他甚至利用窃取到的政府官员及其直系亲属的信息来实施这种重复勒索行为。

这场波及甚广的攻击潮造成了巨大的经济损失。司法部估计,受害公司累计损失超过950万美元,超过1亿人受影响。受害者名单中不乏AT&T、Ticketmaster、桑坦德银行、Pure Storage、Advance Auto Parts、洛杉矶联合学区、QuoteWizard/LendingTree以及Neiman Marcus等知名企业和机构。

Moucka现已对起诉书中的四项罪名表示认罪,包括计算机欺诈、电信欺诈、加重身份盗窃及相关共谋罪,其量刑听证会定于10月27日举行,他最高将面临32年监禁。而他的同伙Binns在攻击发生时居住在土耳其,并在当地被捕,尽管美国检方已提出引渡请求并获得当地法院批准,但该请求目前仍存在争议。

这一系列大规模数据泄露事件,迫使Snowflake在事后亡羊补牢。公司随后宣布,将强制执行MFA保护,并要求所有密码长度至少达到14个字符。这一看似微小的配置更改,正是本次波及上亿人隐私灾难的背后根源。