Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El arrepentimiento penal de Connor Riley Moucka en Seattle por su papel en las intrusiones a cuentas de clientes de Snowflake es, en lo criminal, un cierre parcial: un acusado se declaró culpable de fraude informático, fraude electrónico, robo de identidad agravado y una conspiración relacionada, y se enfrenta a penas severas que incluyen mínimos obligatorios y hasta décadas de prisión. Pero en el plano técnico y de gestión del riesgo, el caso deja una lección mucho más dura: no hubo exploit sofisticado ni fallo intrínseco de la plataforma; lo que permitió el acceso fueron credenciales antiguas robadas por malware tipo infostealer y nunca rotadas, con la autenticación multifactor (MFA) desactivada. La investigación de Mandiant (actor rastreado como UNC5537) y las confirmaciones públicas muestran que muchas de esas credenciales fueron capturadas años atrás y seguían válidas, lo que permitió compromisos en al menos 165 organizaciones y la exposición de datos de más de 100 millones de personas.
Que el vector haya sido tan prosaico no lo hace menos grave. Al contrario: revela una falla sistémica de higiene digital y de gobernanza en la gestión de identidades y accesos. Cuando una gran proporción de cuentas usadas como pivote tenían antecedentes de exposición y no se aplicaban listas de permitidos en la red, el atacante necesitó solo comprar o utilizar credenciales filtradas en un mercado de infostealers para moverse. El resultado fue económico y humano: pérdidas directas superiores a 9.5 millones de dólares para las empresas afectadas, filtraciones de historiales de llamadas y textos, datos de nómina, números de registro de la DEA, pasaportes y números de Seguridad Social, además de intentos de reextorsión dirigidos a individuos identificados en los datos robados.

Este incidente aclara dos debates frecuentes sobre la seguridad en la nube. Primero, la responsabilidad compartida no es un mantra: es práctica. Los proveedores de servicios en la nube pueden estar técnicamente seguros, pero si los clientes no administran credenciales, no rotan secretos y no fuerzan MFA, el riesgo persiste. Segundo, la seguridad no se mejora solo con herramientas nuevas: la gestión básica de credenciales, la rotación periódica, el cierre de accesos obsoletos y la aplicación universal de MFA son medidas de alto impacto. Snowflake ha empezado a endurecer sus políticas, exigiendo MFA por defecto en cuentas humanas creadas desde octubre de 2024 y planificando bloquear el uso exclusivo de contraseñas gradualmente hasta 2026, pero las excepciones y los plazos largos dejan ventanas de riesgo que los atacantes explotan.
Para organizaciones y responsables técnicos que quieren convertir esta advertencia en acciones concretas, la prioridad inmediata es reducir la superficie que permitió el caso. Implementar y forzar MFA sin excepciones para todas las cuentas humanas y, cuando sea posible, para cuentas de servicio; prohibir el inicio de sesión con contraseña única y migrar a factores más resistentes como claves FIDO o passkeys; rotar contraseñas y secretos de forma automática y frecuente, especialmente después de incidentes o indicios de exposición; detectar y bloquear credenciales comprometidas utilizando feeds de filtraciones y servicios de inteligencia de cuentas. Además, cerrar el acceso a instancias críticas aplicando listas de permitidos de red y segmentación, minimizar el volumen de datos sensibles almacenados en entornos compartidos y emplear tokenización o cifrado de campo cuando sea viable.
Las recomendaciones de controles técnicos deben complementarse con gobernanza. Inventariar cuentas y privilegios, llevar a cabo análisis de riesgo y ejercicios de tabletop sobre extorsión o fuga de datos, instrumentar monitoreo de uso anómalo y respuesta a incidentes con playbooks que incluyan notificación a afectados y cooperación con autoridades. Es pertinente también revisar contratos con proveedores y exigir transparencia en controles de seguridad y en planes de respuesta, porque la confianza en un proveedor no sustituye la responsabilidad operativa del cliente.

Este caso tiene, además, una dimensión humana y regulatoria: la venta y reventa de credenciales en mercados ilícitos y la reextorsión a víctimas individuales subrayan la necesidad de protección para personas cuyas vidas quedan expuestas. Las empresas afectadas deben ofrecer soporte de mitigación a quienes ven comprometidos datos personales, y los reguladores están cada vez más atentos a que las organizaciones demuestren medidas proactivas. La acción penal contra los operadores como Moucka puede tener impacto disuasorio, pero no previene la aparición constante de nuevas colecciones de credenciales si no se arreglan las prácticas a nivel operativo.
Para leer el comunicado del Departamento de Justicia sobre la culpabilidad y los cargos, consulte la nota oficial del DOJ en https://www.justice.gov/opa/pr/..., y para entender las recomendaciones de implementación de MFA y sus matices en Snowflake, la documentación oficial es un recurso directo en https://docs.snowflake.com/en/user-guide/security-mfa.html. También conviene revisar los análisis técnicos y avisos de respuesta a incidentes publicados por firmas de respuesta a amenazas para aprender cómo se detectaron y mitigaron estos accesos.
En síntesis, la historia no es que la nube fuera insegura por defecto, sino que las credenciales robadas y la falta de prácticas básicas siguieron siendo la puerta trasera preferida por atacantes con motivación económica. La prioridad para cualquier organización que use servicios en la nube debe ser tratar esa puerta como la vulnerabilidad más crítica: cerrarla mediante políticas estrictas de identidad, control de acceso y monitoreo continuo antes de que la próxima oleada de credenciales viejas reaparezca en un mercado ilícito.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...