Hacker Snowflake nhận tội trong các vụ tấn công ảnh hưởng đến ít nhất 100 triệu người

Connor Riley Moucka đã nhận tội tại tòa án liên bang Seattle vào hôm thứ Tư đối với các tội danh lừa đảo máy tính, lừa đảo qua mạng, đánh cắp danh tính nghiêm trọng và các âm mưu liên quan đến vụ xâm nhập tài khoản khách hàng Snowflake năm 2024. Các vụ tấn công đã ảnh hưởng đến ít nhất 165 tổ chức và làm rò rỉ hồ sơ của ít nhất 100 triệu người. Moucka đã cá nhân chiếm đoạt ít nhất 495.000 USD từ tiền chuộc và bán dữ liệu trái phép.
Hacker Snowflake nhận tội
Connor Riley Moucka thừa nhận vai trò trong vụ tấn công Snowflake

Connor Riley Moucka đã nhận tội tại tòa án liên bang Seattle vào thứ Tư vừa qua đối với các tội danh lừa đảo máy tính, lừa đảo qua mạng, đánh cắp danh tính nghiêm trọng và một âm mưu liên quan đến các vụ xâm phạm tài khoản khách hàng của Snowflake năm 2024.

Các vụ xâm nhập đã ảnh hưởng đến ít nhất 165 tổ chức và làm lộ hồ sơ của ít nhất 100 triệu người. Moucka, 26 tuổi, đến từ Kitchener, Ontario, đã trực tiếp chiếm đoạt ít nhất 495.000 USD từ tiền chuộc và việc bán dữ liệu.

Anh ta dự kiến sẽ bị tuyên án vào ngày 27 tháng 10 và phải đối mặt với mức án tối thiểu bắt buộc là hai năm cho tội đánh cắp danh tính và lên đến 30 năm cho các tội danh còn lại.

Nguyên nhân từ mật khẩu cũ và thiếu MFA

Điều đã giúp những kẻ tấn công xâm nhập chính là những mật khẩu cũ. Những thông tin đăng nhập này đã được thu thập từ nhiều năm trước bởi mã độc infostealer và chưa bao giờ được thay đổi (rotated), đồng thời các tài khoản này cũng không bật xác thực đa yếu tố (MFA). Không có exploit nào, cũng không có lỗ hổng nào trên nền tảng này bị khai thác.

Bộ Tư pháp Hoa Kỳ chưa bao giờ nêu tên công ty cụ thể trong thông báo hôm thứ Tư hay trong bản cáo trạng tháng 10 năm 2024, mà chỉ xác định nạn nhân là một nhà cung cấp SaaS của Hoa Kỳ. Tuy nhiên, Snowflake và Mandiant đã tự mình xác nhận nền tảng này vào năm 2024.

Các công tố viên cho biết Moucka cũng đã tái cưỡng đoạt ít nhất một nạn nhân, đe dọa sẽ tiết lộ thêm dữ liệu bị đánh cắp của một quan chức chính phủ và các thành viên trong gia đình của một cựu quan chức chính phủ tại thời điểm đó.

Chiến dịch tấn công "Săn mồi"

W. Mike Herrington, đặc vụ phụ trách văn phòng hiện trường của FBI tại Seattle, đã gọi các chiến thuật này là "có tính toán và săn mồi" (calculated and predatory).

Mandiant, đơn vị đã điều tra cùng với Snowflake và theo dõi nhóm tin tặc này dưới mã danh UNC5537, phát hiện ra rằng mọi sự cố mà họ xử lý đều bắt nguồn từ thông tin đăng nhập của khách hàng bị đánh cắp bởi infostealer. Một số thông tin đã được thu thập từ tận tháng 11 năm 2020 và vẫn còn hiệu lực nhiều năm sau đó. Ít nhất 79,7% tài khoản mà nhóm này sử dụng đã từng bị lộ thông tin đăng nhập trước đó, và các phiên bản bị xâm nhập không hề có danh sách mạng cho phép (network allow lists).

Công ty an ninh mạng này nhận định rằng chiến dịch "không phải là kết quả của bất kỳ công cụ, kỹ thuật hay quy trình nào đặc biệt mới lạ hoặc tinh vi". Sự thành công của nó đến từ quy mô của thị trường infostealer và việc các thông tin đăng nhập không được thay đổi trong suốt 4 năm.

Con số 165 đã thay đổi ý nghĩa kể từ năm 2024. Ban đầu nó là số lượng tổ chức mà Mandiant và Snowflake đã thông báo về khả năng bị lộ; hiện tại các công tố viên sử dụng con số này cho những khách hàng thực sự bị xâm phạm.

Thông báo của Bộ Tư pháp cũng không thống nhất về một con số cụ thể, trích dẫn hơn 165 tổ chức trong nội dung văn bản, trong khi tuyên bố của Trợ lý Bộ trưởng Tư pháp A. Tysen Duva lại nói là hơn 150. Các công ty nạn nhân đã phải chịu tổn thất thực tế hơn 9,5 triệu USD, con số chưa bao gồm tổn thất gây ra cho khách hàng của chính họ.

Dữ liệu nhạy cảm và trách nhiệm pháp lý

Các dữ liệu bị lấy đi bao gồm lịch sử cuộc gọi và tin nhắn không chứa nội dung, hồ sơ bảng lương, số đăng ký của Cơ quan Chống ma túy (DEA), số hộ chiếu và số An sinh xã hội. AT&T đã xác nhận vào tháng 7 năm 2024 rằng hồ sơ cuộc gọi và tin nhắn của gần như tất cả khách hàng mạng di động của họ trong năm 2022 đã bị đánh cắp từ không gian làm việc của họ trên nền tảng đám mây của bên thứ ba.

Trong số hai người bị buộc tội vào năm 2024, chỉ có Moucka hiện đang bị Hoa Kỳ giam giữ. Đồng phạm John Erin Binns vẫn đang ở ngoài tầm kiểm soát của cơ quan chức năng. Cameron John Wagenius, một cựu binh sĩ quân đội bị buộc tội liên quan đến các vụ xâm nhập này, cũng đã nhận tội vào tháng 7 năm 2025.

Snowflake đã triển khai bắt buộc sử dụng MFA mặc định cho người dùng mới kể từ tháng 10 năm 2024. Theo tài liệu hướng dẫn, việc triển khai hoàn tất cho tất cả người dùng hiện tại sẽ diễn ra từ nay đến tháng 10 năm 2026. Chỉ khi đó, việc đăng nhập chỉ bằng mật khẩu mới chính thức bị loại bỏ hoàn toàn cho mọi tài khoản người dùng và dịch vụ.