As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O arrependimento penal de Connor Riley Moucka em Seattle pelo seu papel nas intrusões a contas de clientes de Snowflake é, no criminoso, um fechamento parcial: um acusado declarou-se culpado de fraude informática, fraude eletrônica, roubo de identidade agravado e uma conspiração relacionada, e enfrenta penas severas que incluem mínimos obrigatórios e até décadas de prisão. Mas no plano técnico e de gestão do risco, o caso deixa uma lição muito mais dura: não houve exploit sofisticado nem falha intrínseco da plataforma; o que permitiu o acesso foi credenciais antigas roubadas por malware tipo infostealer e nunca rotadas, com a autenticação multifator (MFA) desactivada. A investigação de Mandiant (actor rastreado como UNC5537) e as confirmações públicas mostram que muitas dessas credenciais foram capturadas anos atrás e ainda válidas, o que permitiu compromissos em pelo menos 165 organizações e a exposição de dados de mais de 100 milhões de pessoas.
Que o vetor tenha sido tão prosaico não o faz menos grave. Ao contrário: revela uma falha sistêmica de higiene digital e de governança na gestão de identidades e acessos. Quando uma grande proporção de contas usadas como pivote tinha antecedentes de exposição e não se aplicavam listas de permitidos na rede, o atacante precisou apenas comprar ou utilizar credenciais filtradas em um mercado de infostealers para se mover. O resultado foi econômico e humano: perdas diretas superiores a 9.5 milhões de dólares para as empresas afetadas, vazamentos de histórias de chamadas e textos, dados de salários, números de registro da DEA, passaportes e números de Segurança Social, além de tentativas de reextorsão direcionadas a indivíduos identificados nos dados roubados.

Este incidente esclarece duas discussões frequentes sobre a segurança na nuvem. Primeiro, a responsabilidade partilhada não é um mantra: é prática. Os provedores de serviços em nuvem podem estar tecnicamente seguros, mas se os clientes não administram credenciais, não rotam segredos e não forçam MFA, o risco persiste. Segundo, a segurança não se melhora apenas com novas ferramentas: a gestão básica de credenciais, a rotação periódica, o fechamento de acessos obsoletos e a aplicação universal de MFA são medidas de alto impacto. Snowflake começou a endurecer suas políticas, exigindo MFA por defeito em contas humanas criadas desde outubro de 2024 e planejando bloquear o uso exclusivo de palavras-passe gradualmente até 2026, mas as exceções e os prazos longos deixam janelas de risco que os atacantes exploram.
Para organizações e responsáveis técnicos que querem transformar esta advertência em ações concretas, a prioridade imediata é reduzir a superfície que permitiu o caso. Implementar e forçar MFA sem excepções para todas as contas humanas e, quando possível, para contas de serviço; proibir o início de sessão com senha única e migrar para fatores mais resistentes como chaves FIDO ou passkeys; rotar senhas e segredos de forma automática e frequente, especialmente após incidentes ou indícios de exposição; detectar e bloquear credenciais comprometidas usando feeds de vazamentos e serviços de inteligência de contas. Além disso, fechar o acesso a instâncias críticas aplicando listas de permitidos de rede e segmentação, minimizar o volume de dados sensíveis armazenados em ambientes compartilhados e empregar tokenização ou criptografia de campo quando viável.
As recomendações de controlos técnicos devem ser complementadas por governação. Inventariar contas e privilégios, realizar análises de risco e exercícios de tabletop sobre extorsão ou fuga de dados, instrumentar monitoramento de uso anómalo e resposta a incidentes com playbooks que incluam notificação a afetados e cooperação com autoridades. É igualmente pertinente rever contratos com fornecedores e exigir transparência em controlos de segurança e em planos de resposta, porque a confiança num fornecedor não substitui a responsabilidade operacional do cliente.

Este caso tem, além disso, uma dimensão humana e regulamentar: a venda e revenda de credenciais em mercados ilícitos e a reextorsão a vítimas individuais sublinham a necessidade de protecção para pessoas cujas vidas ficam expostas. As empresas em causa devem oferecer suporte de mitigação aos que veem comprometidos dados pessoais, e os reguladores estão cada vez mais atentos a que as organizações demonstrem medidas pró-activas. A ação penal contra os operadores como Moucka pode ter impacto dissuasivo, mas não previne a ocorrência constante de novas coleções de credenciais se não conseguirem as práticas a nível operacional.
Para ler o comunicado do Departamento de Justiça sobre a culpa e as acusações, consulte a nota oficial do JOJ em https://www.justice.gov/opa/pr/. ., e para entender as recomendações de implementação de MFA e suas nuances em Snowflake, a documentação oficial é um recurso direto em https://docs.snowflake.com/en/user-guide/security-mfa.html. Também é conveniente rever as análises técnicas e avisos de resposta a incidentes publicados por assinaturas de resposta a ameaças para aprender como esses acessos foram detectados e atenuados.
Em síntese, a história não é que a nuvem fosse insegura por defeito, mas as credenciais roubadas e a falta de práticas básicas continuaram sendo a porta traseira preferida por atacantes com motivação econômica. A prioridade para qualquer organização que use serviços na nuvem deve ser tratar essa porta como a vulnerabilidade mais crítica: fechar através de políticas rigorosas de identidade, controle de acesso e monitoramento contínuo antes que a próxima onda de credenciais velhas reapareça em um mercado ilícito.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...