کونور رایلی موکا، 26 ساله از کیچنر انتاریو، روز چهارشنبه در دادگاه فدرال سیاتل به اتهامهای مرتبط با نفوذ به حسابهای مشتریان Snowflake در سال 2024 شامل کلاهبرداری رایانهای، کلاهبرداری از طریق سامانههای انتقال الکترونیکی، سرقت هویت تشدیدشده و توطئه اعتراف کرد.
جزئیات نفوذ و دامنه تأثیر
مطابق اسناد پرونده، نفوذها حداقل 165 سازمان را درگیر کرده و اطلاعات مرتبط با بیش از 100,000,000 نفر افشا شده است. دادستانها میگویند موکا از طریق باجگیری و فروش دادهها حداقل 495,000 دلار کسب کرده است. جلسه صدور حکم برای او در تاریخ 27 اکتبر تعیین شده؛ برای اتهام سرقت هویت مجازات اجباری دستکم دو سال و برای سایر اتهامات مجموعاً تا سی سال حبس قید شده است.
نقش مدیریت اعتبارنامهها؛ نه نقص پلتفرم
تحقیقات نشان میدهد مهاجمان از ضعف فنی Snowflake سوءاستفاده نکردهاند؛ بلکه راه ورود آنها استفاده از رمزهای عبور قدیمی جمعآوریشده توسط بدافزارهای سرقتکننده اطلاعات بود، در حسابهایی که احراز هویت چندعاملی (MFA) غیرفعال داشتند. گزارش شرکت امنیتی Mandiant (عامل ردیابیشده با شناسه UNC5537) نشان میدهد حدود 79.7% از حسابهای مورد سوءاستفاده قبلاً افشای اطلاعات ورود را تجربه کرده بودند.
نکات فنی کلیدی
- نوع بدافزار: infostealer که اعتبارنامهها را استخراج میکند.
- عدم استفاده از فهرستهای مجاز شبکه (allow lists) در نمونههای بهخطر افتاده.
- بسیاری از اعتبارنامهها تا چهار سال بدون تعویض باقی مانده بودند.
هزینههای مالی و نمونههای دادههای افشا شده
دادستانها مجموع خسارات مستقیم وارده به شرکتهای قربانی را بیش از 9,500,000 دلار اعلام کردهاند؛ این رقم شامل زیانهای وارده به مشتریان شرکتها نیست. دادههای منتشرشده شامل تاریخچه تماسها و پیامکها (بدون متن پیامها)، سوابق حقوق و دستمزد، شمارههای ثبتنام در اداره مبارزه با مواد مخدر (DEA)، شمارههای گذرنامه و شمارههای تأمین اجتماعی بوده است. شرکت مخابراتی AT&T در ژوئیه 2024 تأیید کرد رکورد تماس و پیامک نزدیک به همه مشترکان موبایل بین 1 مه و 31 اکتبر 2022 از یک فضای کاری روی پلتفرم ابری شخص ثالث استخراج شده بود.
وضعیت متهمان و پیگیری قضایی
از دو متهم اصلی پرونده در سال 2024، تنها موکا در بازداشت ایالات متحده قرار دارد؛ هممتهم جان ارین بینز تا زمان بهروزرسانی پرونده در 4 اوت خارج از بازداشت بوده است. دادستانها همچنین فردی به نام کامرون جان واگنیوس را به همان نفوذها مرتبط دانستهاند که در یک پرونده مرتبط در ژوئیه 2025 به جرم خود اعتراف کرده است.
اقدامات Snowflake و برنامه حذف ورود صرفاً با رمز عبور
Snowflake از اکتبر 2024 اجرای پیشفرض احراز هویت چندعاملی را برای کاربران انسانی در حسابهای جدید آغاز کرده، اما امکان ورود صرفاً با رمز عبور برای برخی حسابها تا زمان نهاییسازی حذف نشده بود. مستندات شرکت حاکی است فاز نهایی حذف ورود فقط با رمز عبور بین اوت و اکتبر 2026 بهصورت حساببهحساب اجرا خواهد شد و پس از آن رمزها دیگر بهعنوان تنها عامل برای کاربران انسانی و سرویسها فعال نخواهند بود. توضیحات بیشتر درباره پلتفرم Snowflake در صفحه ویکیپدیا موجود است: Snowflake (Wikipedia).
توصیههای عملی برای کاهش ریسک
این پرونده بار دیگر نشان داد بزرگترین تهدید غالباً ناشی از مدیریت ضعیف اعتبارنامههاست. پیشنهادهای فوری و کاربردی برای سازمانها:
- اجبار MFA برای همه کاربران و سرویسها، بدون استثنا.
- دورهایسازی و بازنشانی رمزها بهویژه برای اعتبارنامههای قدیمی؛ استفاده از راهکارهای مدیریت هویت و دسترسی (IAM).
- استفاده از فهرستهای مجاز شبکه و پیادهسازی سیاستهای مبتنی بر حداقل امتیاز (Zero Trust).
- پایش مستمر افشای اعتبارنامهها در بازارهای بدافزار و سرویسهای افشا (credential monitoring).
- آموزش کارمندان درباره خطر بدافزارهای سرقتکننده اطلاعات و تقویت حفاظت نقاط پایانی (EPP/EDR).
اظهارنظر مسئولان و پیامدهای راهبردی
دبلیو. مایک هرینگتون، مأمور ویژه دفتر میدانی FBI در سیاتل، تاکتیک مهاجمان را «محاسبهشده و غارتگرانه» توصیف کرد. وزارت دادگستری در اطلاعیههای رسمی خود مستقیماً از نام بردن Snowflake خودداری کرده اما گزارشها و تحقیقات مستقل و رسانهای این پلتفرم را نام بردهاند. برای بررسی جزئیات حقوقی و اطلاعیههای رسمی میتوان به وبسایت Department of Justice و دفتر افبیآی در سیاتل مراجعه کرد: FBI Seattle.
پیامدها: پرونده موکا تا صدور حکم نهایی در اکتبر پیگیری میشود و آثار راهبردی آن بر شیوههای امنیتی سازمانها ادامه خواهد یافت. سازمانهایی که هزینههای ملموس و افشای گسترده اطلاعات را تجربه کردهاند، دیگر توجیه قابل قبولی برای چشمپوشی از اصول پایهای مدیریت هویت و حفاظت از اعتبارنامهها ندارند.





