Snowflake ihlallerinde 100 milyon kişiye ulaşan saldırgan suçunu kabul etti

Anasayfa » Snowflake ihlallerinde 100 milyon kişiye ulaşan saldırgan suçunu kabul etti
Snowflake ihlallerinde 100 milyon kişiye ulaşan saldırgan suçunu kabul etti

Snowflake müşteri hesaplarına yönelik 2024 ihlalleriyle bağlantılı olarak yargılanan 26 yaşındaki Jonah Moucka, Seattle’daki federal mahkemede bilgisayar dolandırıcılığı, havale dolandırıcılığı, ağırlaştırılmış kimlik hırsızlığı ve bu suçlara bağlı bir komployu kabul etti. Savcılara göre saldırılar en az 165 kuruluşu etkiledi ve en az 100 milyon kişiye ait kayıtlara ulaştı.

Moucka, Ontario’nun Kitchener kentinde yaşıyor ve rüşvet ya da veri satışı üzerinden en az 495 bin dolar gelir elde etti. Hüküm 27 Ekim’de açıklanacak. Kimlik hırsızlığı suçlaması için zorunlu iki yıl asgari ceza, diğer suçlamalar için ise 30 yıla kadar hapis ihtimali bulunuyor.

Saldırının kapısı eski parolalardı

Soruşturmanın ortaya koyduğu zincir, platformdaki bir teknik açıktan değil, yıllar önce ele geçirilmiş ve hiç yenilenmemiş kimlik bilgileriyle açıldı. Hesaplarda çok faktörlü kimlik doğrulama kapalıydı; saldırganlar böylece şifreyle giriş yaptı ve herhangi bir platform açığını istismar etmeden oturum açabildi.

ABD Adalet Bakanlığı, çarşamba günkü açıklamasında da Ekim 2024’teki iddianamede de mağdur şirketin adını vermedi. Kurumu yalnızca bir ABD yazılım hizmeti sağlayıcısı olarak tarif etti. İhlalin odağı olan platformu ise Snowflake ile birlikte çalışan Mandiant ve Snowflake, 2024’te açık biçimde isimlendirmişti.

Prosecutor’lar, Moucka’nın bazı mağdurları ikinci kez şantajla sıkıştırdığını da aktardı. İddiaya göre saldırgan, bir devlet görevlisine ve o dönemde eski statüde bulunan başka bir kamu görevlisinin yakın aile üyelerine ait çalınmış verileri kullanarak daha fazla ifşa tehdidinde bulundu. FBI’ın Seattle saha ofisinden sorumlu özel ajan W. Mike Herrington, kullanılan yöntemi “hesaplı ve yırtıcı” diye tanımladı.

Milyonlarca kayıt, yıllarca geçerli kalan çalıntı hesaplar

Mandiant, Snowflake ile birlikte yürüttüğü incelemede saldırganı UNC5537 olarak izledi ve gördüğü her olayın, infostealer yazılımlarla çalınmış müşteri kimlik bilgilerine dayandığını belirledi. Bu parolaların bir kısmı Kasım 2020’ye kadar uzanıyor ve yıllar sonra hâlâ geçerli kalıyordu. Grup tarafından kullanılan hesapların en az yüzde 79,7’sinin daha önce bir şekilde sızdırılmış kimlik bilgileri vardı; ele geçirilen örneklerde ağ izin listeleri de bulunmuyordu.

Şirket, kampanyanın “özellikle yeni ya da sofistike bir araç, teknik veya prosedürün sonucu olmadığını” yazdı. Mandiant’a göre etki alanını büyüten şey, infostealer pazarının hacmi ve bazı hesaplarda dört yıla kadar uzayan parola değişikliği ihmaliydi. Buradaki saldırı zinciri saldırganlar açısından basitti: dışarıdan toplanmış eski parolalar, kapalı MFA ve ağda ek giriş kısıtı olmayan hesaplar.

165 sayısı da 2024’ten bu yana anlam değiştirdi. İlk aşamada bu, Mandiant ve Snowflake’in potansiyel olarak etkilendiğini bildirdiği kuruluş sayısını ifade ediyordu. Savcılar ise aynı sayıyı artık fiilen ele geçirilen müşteri hesapları için kullanıyor. Adalet Bakanlığı’nın açıklamasında rakam net bir yerde sabitlenmedi; metin içinde 165’ten fazla kuruluş ifadesi yer alırken, Başsavcı Yardımcısı A. Tysen Duva’nın açıklaması 150’den fazla kuruluş dedi. Mağdur şirketlerin uğradığı gerçek zarar 9,5 milyon doları aştı; bu tutara kendi müşterilerinin kayıpları dahil değil.

Çalınan veriler arasında içerik dışı arama ve mesaj geçmişi, bordro kayıtları, Uyuşturucu ile Mücadele Dairesi’nin kayıt numaraları ile pasaport ve Sosyal Güvenlik numaraları yer aldı. AT&T, Temmuz 2024’te neredeyse tüm hücresel müşterilerine ait arama ve kısa mesaj kayıtlarının, üçüncü taraf bir bulut platformundaki çalışma alanından alındığını doğrulamıştı.

2024’te suçlanan iki kişiden yalnızca Moucka ABD’nin elinde bulunuyor. Dava dosyasının 4 Ağustos’taki güncellemesine göre, birlikte suçlanan John Erin Binns hâlâ ABD dışında. Aynı ihlallerle bağlantılı olduğu belirtilen eski ordu mensubu Cameron John Wagenius ise Temmuz 2025’te ilişkili bir davada suçunu kabul etti.

Snowflake, Ekim 2024’ten beri açılan insan hesaplarında çok faktörlü kimlik doğrulamayı varsayılan hale getirdi. Ancak parola ile tek başına giriş tamamen bitmiş değil. Ağustos ayında The Hacker News tarafından kontrol edilen dokümantasyona göre son aşama Ağustos ile Ekim 2026 arasında, hesap bazında kademeli olarak devreye alınacak. Bu tarihten sonra kalan tüm insan ve servis kullanıcılarında yalnızca parola ile giriş engellenecek. Reader ve deneme hesapları kapsam dışında tutuluyor.