Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die kriminelle Buße von Connor Riley Moulka in Seattle für seine Rolle bei Intrusionen auf Snowflake Kundenkonten ist in krimineller Hinsicht eine teilweise Schließung: ein Angeklagter plädiert für Computerbetrug, elektronische Betrügerei, verschärfte Identitätsdiebstahl und verwandte Verschwörung, und konfrontiert schwere Strafen, die zwingende Mindest- und bis Jahrzehnte Haft beinhalten. Aber auf der technischen und Risikomanagement-Ebene lässt der Fall eine viel härtere Lektion: Es gab keine ausgeklügelte Explosion oder Eigenversagen der Plattform; was erlaubt Zugang war alte Anmeldeinformationen, gestohlen durch infostealer Typ und nie gedreht, mit Multi-Faktor-Authentifizierung (MFA) deaktiviert. Die Untersuchung von Mandiants (Aktualisierung als UNC5537) und öffentliche Bestätigungen zeigen, dass viele dieser Anmeldeinformationen vor Jahren erfasst wurden und weiterhin gültig waren, was Verpflichtungen in mindestens 165 Organisationen und Datenexposition von mehr als 100 Millionen Menschen ermöglicht.
Dass der Vektor so prosaisch war, macht es nicht weniger ernst. Im Gegenteil: Es zeigt einen systemischen Ausfall der digitalen Hygiene und Governance bei der Verwaltung von Identitäten und Zugang. Wenn ein großer Teil der als Pivot verwendeten Konten eine Vorgeschichte der Exposition hatte und keine Listen der erlaubten im Netz, der Angreifer brauchte nur, um gefilterte Anmeldeinformationen in einem Infostealers-Markt zu bewegen. Das Ergebnis war wirtschaftlich und menschlich: direkte Verluste über 9,5 Millionen Dollar für die betroffenen Unternehmen, Ausfälle von Anruf- und Textaufzeichnungen, Payroll-Daten, DEA-Registrierungsnummern, Pässe und Sozialversicherungsnummern sowie Wiedererpressungsversuche an Personen, die in den gestohlenen Daten identifiziert wurden.

Dieser Vorfall verdeutlicht zwei häufige Diskussionen über die Cloud-Sicherheit. Erstens ist die geteilte Verantwortung kein Mantra: es ist praktisch. Cloud-Dienstleister können technisch sicher sein, aber wenn Kunden keine Anmeldeinformationen verwalten, keine Geheimnisse drehen und keine MFA zwingen, besteht das Risiko. Zweitens wird die Sicherheit nicht nur mit neuen Werkzeugen verbessert: grundlegende Anmeldeverwaltung, periodische Rotation, Schließung des veralteten Zugangs und universelle Anwendung von MFA sind hocheffiziente Maßnahmen. Snowflake hat begonnen, seine Richtlinien zu verschärfen, erfordert MFA standardmäßig in menschlichen Konten erstellt seit Oktober 2024 und plant, die ausschließliche Verwendung von Passwörtern schrittweise bis 2026 zu blockieren, aber die Ausnahmen und langen Fristen verlassen Risikofenster, die die Angreifer nutzen.
Für Organisationen und technische Beamte, die diese Warnung in konkrete Handlungen verwandeln wollen, ist die sofortige Priorität, den Bereich zu reduzieren, der den Fall erlaubt. Implementieren und zwingen MFA ohne Ausnahme für alle menschlichen Konten und, soweit möglich, für Servicekonten; verbieten Sie Single-Passwort-Login und migrieren Sie auf widerstandsfähigere Faktoren wie FIDO-Keys oder Passwörter; drehen Sie Passwörter und Geheimnisse automatisch und häufig, vor allem nach Vorkommnen oder Anzeichen von Exposition; erkennen und blockieren Sie bestimmte Anmeldeinformationen mit Filter-Feeds und Konto-Geheimdienste. Darüber hinaus minimieren Sie den engen Zugriff auf kritische Instanzen durch die Anwendung von netzwerkgestützten und segmentierten Listen das Volumen von sensiblen Daten, die in gemeinsamen Umgebungen gespeichert sind, und verwenden Sie Feld-Tokenisierung oder Verschlüsselung, wenn möglich.
Empfehlungen für technische Kontrollen sollten durch Governance ergänzt werden. Inventarkonten und Privilegien, führen Risikoanalysen und Tabletop-Übungen über Erpressung oder Datenleckage durch, implementieren anormale Nutzungsüberwachung und Reaktion auf Playbooks-Vorfälle, die die Berichterstattung an betroffene Personen und die Zusammenarbeit mit Behörden beinhalten. Es ist auch relevant, Verträge mit Lieferanten zu überprüfen und Transparenz in Sicherheitskontrollen und Reaktionsplänen zu verlangen, weil Vertrauen in einen Lieferanten die operative Verantwortung des Kunden nicht ersetzt.

Dieser Fall hat auch eine menschliche und regulatorische Dimension: Der Verkauf und Weiterverkauf von Anmeldeinformationen in unerlaubten Märkten und die Wiedererpressung einzelner Opfer unterstreichen die Notwendigkeit eines Schutzes für Menschen, deren Leben ausgesetzt sind. Die betroffenen Unternehmen sollten den Personen, die personenbezogene Daten kompromittieren, eine Abschwächung gewähren, und die Regulierungsbehörden sind zunehmend auf Organisationen aufmerksam, die proaktive Maßnahmen belegen. Kriminelle Maßnahmen gegen Betreiber wie Moulka können abschreckende Auswirkungen haben, aber es verhindert nicht das ständige Erscheinen neuer Erfassungen von Anmeldeinformationen, wenn Praktiken nicht auf operativer Ebene festgelegt werden.
Um die Erklärung des Justizministeriums über Schuld und Anklage zu lesen, wenden Sie sich bitte an die offizielle Mitteilung des DOJ über https: / / www.justice.gov / opa / pr /..., und um die Umsetzungsempfehlungen der MFA und ihre Nuancen in Snowflake zu verstehen, ist die offizielle Dokumentation eine direkte Ressource in https: / / docs.snowflake.com / en / user-guide / security-mfa.html. Es ist auch angebracht, die technische Analyse und Warnung der Reaktion auf Vorfälle zu überprüfen, die von Drohungsunternehmen veröffentlicht wurden, um zu erfahren, wie diese Zugriffe erkannt und abgemildert wurden.
Kurz gesagt, die Geschichte ist nicht, dass die Wolke standardmäßig unsicher war, sondern dass die gestohlenen Anmeldeinformationen und der Mangel an Grundpraktiken blieb die bevorzugte Hintertür von wirtschaftlich motivierten Angreifern. Die Priorität für jede Organisation, die Cloud-Dienste verwendet, sollte sein, diese Tür als die kritischste Schwachstelle zu behandeln: sie durch strenge Identitätspolitiken zu schließen, Zugangskontrolle und kontinuierliche Überwachung, bevor die nächste Welle der alten Anmeldeinformationen wieder in einem unerlaubten Markt erscheint.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...