Канадец Коннор Райли Мука много месяцев зарабатывал на чужих украденных данных, прежде чем его задержали и передали американскому правосудию за один из крупнейших взломов последних лет — атаку на облачную платформу Snowflake.
26-летний Мука признал вину по обвинениям в компьютерном и телефонном мошенничестве, отягчённой краже личных данных и сговоре в федеральном суде штата Вашингтон. Приговор ему вынесут 27 октября, максимальное наказание — до 32 лет заключения.
Мука и его сообщники использовали украденные учётные данные для доступа к аккаунтам Snowflake и похитили информацию как минимум у 165 компаний. Среди пострадавших — AT&T, Ticketmaster, Advance Auto Parts, Neiman Marcus, Santander, LendingTree и один из крупнейших школьных округов США.
Масштаб утечек оказался огромным: в случае с AT&T речь шла о логах звонков и сообщений более 100 миллионов абонентов, а взлом Ticketmaster затронул около 560 миллионов пользователей.
По данным следствия, взломы происходили с февраля по октябрь 2024 года. Злоумышленники получили доступ к банковским записям, финансовой информации, номерам регистрации Управления по борьбе с наркотиками, водительских удостоверений, паспортов и социального страхования.
После кражи данных хакеры вымогали у компаний деньги, угрожая опубликовать похищенное. Группа получила около 2,5 миллиона долларов выкупа, при этом Мука как минимум одну жертву шантажировал повторно, используя данные действующего или бывшего государственного чиновника и его семьи.
Ещё 495 тысяч долларов Мука заработал, продавая часть похищенных данных на киберпреступных форумах BreachForums и XSS.is. Совокупный ущерб пострадавших компаний следствие оценило примерно в 9,5 миллиона долларов.
Спецагент ФБР Майк Херрингтон заявил, что действия Муки были продуманными и хищническими и причинили реальный вред как компаниям, так и миллионам их клиентов.
После огласки инцидента Snowflake привлекла к расследованию подразделение Mandiant компании Google, которое не нашло проблем в безопасности самой платформы. По данным Mandiant, хакеры использовали всё ещё действующие учётные данные, украденные ещё в 2020 году, и через них заходили в аккаунты компаний.
Аналитики отмечали, что группа базировалась в Северной Америке и сотрудничала с ещё одним участником из Турции — Джоном Эрином Биннсом, которого турецкие власти задержали в 2024 году по обвинению в причастности к более раннему взлому оператора связи T-Mobile. До ареста Мука признавался журналистам, что ожидал задержания и заранее уничтожал улики.
Пострадавшим от подобных инцидентов рекомендуется своевременно менять и не переиспользовать учётные данные, включать многофакторную аутентификацию для облачных сервисов и отслеживать активность аккаунтов на предмет входов с неизвестных устройств.
