Die hintere Tür der Cloud alten Anmeldeinformationen und MFA deaktiviert löst den Ausfall in Snowflake aus

Autor: Veröffentlicht 4 min de lectura 164 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die kriminelle Buße von Connor Riley Moulka in Seattle für seine Rolle bei Intrusionen auf Snowflake Kundenkonten ist in krimineller Hinsicht eine teilweise Schließung: ein Angeklagter plädiert für Computerbetrug, elektronische Betrügerei, verschärfte Identitätsdiebstahl und verwandte Verschwörung, und konfrontiert schwere Strafen, die zwingende Mindest- und bis Jahrzehnte Haft beinhalten. Aber auf der technischen und Risikomanagement-Ebene lässt der Fall eine viel härtere Lektion: Es gab keine ausgeklügelte Explosion oder Eigenversagen der Plattform; was erlaubt Zugang war alte Anmeldeinformationen, gestohlen durch infostealer Typ und nie gedreht, mit Multi-Faktor-Authentifizierung (MFA) deaktiviert. Die Untersuchung von Mandiants (Aktualisierung als UNC5537) und öffentliche Bestätigungen zeigen, dass viele dieser Anmeldeinformationen vor Jahren erfasst wurden und weiterhin gültig waren, was Verpflichtungen in mindestens 165 Organisationen und Datenexposition von mehr als 100 Millionen Menschen ermöglicht.

Dass der Vektor so prosaisch war, macht es nicht weniger ernst. Im Gegenteil: Es zeigt einen systemischen Ausfall der digitalen Hygiene und Governance bei der Verwaltung von Identitäten und Zugang. Wenn ein großer Teil der als Pivot verwendeten Konten eine Vorgeschichte der Exposition hatte und keine Listen der erlaubten im Netz, der Angreifer brauchte nur, um gefilterte Anmeldeinformationen in einem Infostealers-Markt zu bewegen. Das Ergebnis war wirtschaftlich und menschlich: direkte Verluste über 9,5 Millionen Dollar für die betroffenen Unternehmen, Ausfälle von Anruf- und Textaufzeichnungen, Payroll-Daten, DEA-Registrierungsnummern, Pässe und Sozialversicherungsnummern sowie Wiedererpressungsversuche an Personen, die in den gestohlenen Daten identifiziert wurden.

Die hintere Tür der Cloud alten Anmeldeinformationen und MFA deaktiviert löst den Ausfall in Snowflake aus
Bild generiert mit IA.

Dieser Vorfall verdeutlicht zwei häufige Diskussionen über die Cloud-Sicherheit. Erstens ist die geteilte Verantwortung kein Mantra: es ist praktisch. Cloud-Dienstleister können technisch sicher sein, aber wenn Kunden keine Anmeldeinformationen verwalten, keine Geheimnisse drehen und keine MFA zwingen, besteht das Risiko. Zweitens wird die Sicherheit nicht nur mit neuen Werkzeugen verbessert: grundlegende Anmeldeverwaltung, periodische Rotation, Schließung des veralteten Zugangs und universelle Anwendung von MFA sind hocheffiziente Maßnahmen. Snowflake hat begonnen, seine Richtlinien zu verschärfen, erfordert MFA standardmäßig in menschlichen Konten erstellt seit Oktober 2024 und plant, die ausschließliche Verwendung von Passwörtern schrittweise bis 2026 zu blockieren, aber die Ausnahmen und langen Fristen verlassen Risikofenster, die die Angreifer nutzen.

Für Organisationen und technische Beamte, die diese Warnung in konkrete Handlungen verwandeln wollen, ist die sofortige Priorität, den Bereich zu reduzieren, der den Fall erlaubt. Implementieren und zwingen MFA ohne Ausnahme für alle menschlichen Konten und, soweit möglich, für Servicekonten; verbieten Sie Single-Passwort-Login und migrieren Sie auf widerstandsfähigere Faktoren wie FIDO-Keys oder Passwörter; drehen Sie Passwörter und Geheimnisse automatisch und häufig, vor allem nach Vorkommnen oder Anzeichen von Exposition; erkennen und blockieren Sie bestimmte Anmeldeinformationen mit Filter-Feeds und Konto-Geheimdienste. Darüber hinaus minimieren Sie den engen Zugriff auf kritische Instanzen durch die Anwendung von netzwerkgestützten und segmentierten Listen das Volumen von sensiblen Daten, die in gemeinsamen Umgebungen gespeichert sind, und verwenden Sie Feld-Tokenisierung oder Verschlüsselung, wenn möglich.

Empfehlungen für technische Kontrollen sollten durch Governance ergänzt werden. Inventarkonten und Privilegien, führen Risikoanalysen und Tabletop-Übungen über Erpressung oder Datenleckage durch, implementieren anormale Nutzungsüberwachung und Reaktion auf Playbooks-Vorfälle, die die Berichterstattung an betroffene Personen und die Zusammenarbeit mit Behörden beinhalten. Es ist auch relevant, Verträge mit Lieferanten zu überprüfen und Transparenz in Sicherheitskontrollen und Reaktionsplänen zu verlangen, weil Vertrauen in einen Lieferanten die operative Verantwortung des Kunden nicht ersetzt.

Die hintere Tür der Cloud alten Anmeldeinformationen und MFA deaktiviert löst den Ausfall in Snowflake aus
Bild generiert mit IA.

Dieser Fall hat auch eine menschliche und regulatorische Dimension: Der Verkauf und Weiterverkauf von Anmeldeinformationen in unerlaubten Märkten und die Wiedererpressung einzelner Opfer unterstreichen die Notwendigkeit eines Schutzes für Menschen, deren Leben ausgesetzt sind. Die betroffenen Unternehmen sollten den Personen, die personenbezogene Daten kompromittieren, eine Abschwächung gewähren, und die Regulierungsbehörden sind zunehmend auf Organisationen aufmerksam, die proaktive Maßnahmen belegen. Kriminelle Maßnahmen gegen Betreiber wie Moulka können abschreckende Auswirkungen haben, aber es verhindert nicht das ständige Erscheinen neuer Erfassungen von Anmeldeinformationen, wenn Praktiken nicht auf operativer Ebene festgelegt werden.

Um die Erklärung des Justizministeriums über Schuld und Anklage zu lesen, wenden Sie sich bitte an die offizielle Mitteilung des DOJ über https: / / www.justice.gov / opa / pr /..., und um die Umsetzungsempfehlungen der MFA und ihre Nuancen in Snowflake zu verstehen, ist die offizielle Dokumentation eine direkte Ressource in https: / / docs.snowflake.com / en / user-guide / security-mfa.html. Es ist auch angebracht, die technische Analyse und Warnung der Reaktion auf Vorfälle zu überprüfen, die von Drohungsunternehmen veröffentlicht wurden, um zu erfahren, wie diese Zugriffe erkannt und abgemildert wurden.

Kurz gesagt, die Geschichte ist nicht, dass die Wolke standardmäßig unsicher war, sondern dass die gestohlenen Anmeldeinformationen und der Mangel an Grundpraktiken blieb die bevorzugte Hintertür von wirtschaftlich motivierten Angreifern. Die Priorität für jede Organisation, die Cloud-Dienste verwendet, sollte sein, diese Tür als die kritischste Schwachstelle zu behandeln: sie durch strenge Identitätspolitiken zu schließen, Zugangskontrolle und kontinuierliche Überwachung, bevor die nächste Welle der alten Anmeldeinformationen wieder in einem unerlaubten Markt erscheint.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.