Hacker đứng sau vụ tấn công Snowflake khiến 100 triệu người dùng bị lộ dữ liệu đã nhận tội
Connor Riley Moucka, hacker đứng sau loạt vụ tấn công vào nền tảng Snowflake năm 2024, đã chính thức nhận tội trước tòa án liên bang Mỹ. Vụ việc gây chấn động với hơn 100 triệu hồ sơ người dùng bị rò...
- Giọng nữ Bắc
Connor Riley Moucka, 26 tuổi, đến từ Kitchener, Ontario (Canada), vừa chính thức nhận tội tại tòa án liên bang Seattle về các cáo buộc gian lận máy tính, gian lận qua mạng, đánh cắp danh tính nghiêm trọng và âm mưu tấn công vào các tài khoản khách hàng của Snowflake trong năm 2024.
Các cuộc xâm nhập này đã ảnh hưởng đến ít nhất 165 tổ chức, làm lộ dữ liệu của hơn 100 triệu người. Theo cáo trạng, Moucka đã thu lợi bất chính ít nhất 495.000 USD từ các khoản tiền chuộc và bán dữ liệu bị đánh cắp. Đối tượng này dự kiến sẽ bị tuyên án vào ngày 27/10 tới, đối mặt với mức án tối thiểu 2 năm tù cho tội danh đánh cắp danh tính và lên đến 30 năm tù cho các tội danh còn lại.
Nguyên nhân không đến từ lỗ hổng kỹ thuật
Điều đáng chú ý là cuộc tấn công không sử dụng bất kỳ exploit hay vulnerability nào của nền tảng Snowflake. Thay vào đó, kẻ tấn công đã khai thác các mật khẩu cũ bị rò rỉ từ nhiều năm trước thông qua các loại malware dạng infostealer. Các tài khoản này không được xoay vòng mật khẩu định kỳ và quan trọng hơn là không kích hoạt xác thực đa yếu tố (MFA).
Công ty an ninh mạng Mandiant, đơn vị phối hợp điều tra cùng Snowflake, cho biết nhóm tấn công (được định danh là UNC5537) đã sử dụng các thông tin đăng nhập bị thu thập từ tận tháng 11/2020. Khoảng 79,7% các tài khoản bị chiếm đoạt có lịch sử lộ thông tin từ trước và các hệ thống bị tấn công đều thiếu các danh sách cho phép truy cập mạng (network allow lists).
Hệ quả nghiêm trọng
Dữ liệu bị đánh cắp bao gồm lịch sử cuộc gọi và tin nhắn, hồ sơ lương, số đăng ký DEA, hộ chiếu và số An sinh xã hội. Điển hình như AT&T từng xác nhận vào tháng 7/2024 rằng hồ sơ liên lạc của gần như toàn bộ khách hàng di động trong giai đoạn từ tháng 5 đến tháng 10/2022 đã bị lấy đi từ môi trường làm việc trên nền tảng cloud của bên thứ ba.
Về phía Snowflake, công ty đã bắt đầu áp dụng MFA mặc định cho người dùng từ tháng 10/2024. Tuy nhiên, việc loại bỏ hoàn toàn phương thức đăng nhập chỉ bằng mật khẩu vẫn đang được triển khai theo từng giai đoạn, dự kiến hoàn tất vào khoảng tháng 8 đến tháng 10/2026.
Trong số các đối tượng bị truy tố vào năm 2024, hiện chỉ có Moucka đang bị giam giữ tại Mỹ. Đồng phạm John Erin Binns vẫn đang lẩn trốn, trong khi một đối tượng khác liên quan là Cameron John Wagenius đã nhận tội trong một vụ án riêng biệt vào tháng 7/2025.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.