کونور رایلی موکا، 26 ساله از کیچنر انتاریو، روز چهارشنبه در دادگاه فدرال سیاتل به اتهام‌های مرتبط با نفوذ به حساب‌های مشتریان Snowflake در سال 2024 شامل کلاهبرداری رایانه‌ای، کلاهبرداری از طریق سامانه‌های انتقال الکترونیکی، سرقت هویت تشدیدشده و توطئه اعتراف کرد.

جزئیات نفوذ و دامنه تأثیر

مطابق اسناد پرونده، نفوذها حداقل 165 سازمان را درگیر کرده و اطلاعات مرتبط با بیش از 100,000,000 نفر افشا شده است. دادستان‌ها می‌گویند موکا از طریق باج‌گیری و فروش داده‌ها حداقل 495,000 دلار کسب کرده است. جلسه صدور حکم برای او در تاریخ 27 اکتبر تعیین شده؛ برای اتهام سرقت هویت مجازات اجباری دست‌کم دو سال و برای سایر اتهامات مجموعاً تا سی سال حبس قید شده است.

نقش مدیریت اعتبارنامه‌ها؛ نه نقص پلتفرم

تحقیقات نشان می‌دهد مهاجمان از ضعف فنی Snowflake سوءاستفاده نکرده‌اند؛ بلکه راه ورود آنها استفاده از رمزهای عبور قدیمی جمع‌آوری‌شده توسط بدافزارهای سرقت‌کننده اطلاعات بود، در حساب‌هایی که احراز هویت چندعاملی (MFA) غیرفعال داشتند. گزارش شرکت امنیتی Mandiant (عامل ردیابی‌شده با شناسه UNC5537) نشان می‌دهد حدود 79.7% از حساب‌های مورد سوءاستفاده قبلاً افشای اطلاعات ورود را تجربه کرده بودند.

نکات فنی کلیدی

  • نوع بدافزار: infostealer که اعتبارنامه‌ها را استخراج می‌کند.
  • عدم استفاده از فهرست‌های مجاز شبکه (allow lists) در نمونه‌های به‌خطر افتاده.
  • بسیاری از اعتبارنامه‌ها تا چهار سال بدون تعویض باقی مانده بودند.

هزینه‌های مالی و نمونه‌های داده‌های افشا شده

دادستان‌ها مجموع خسارات مستقیم وارده به شرکت‌های قربانی را بیش از 9,500,000 دلار اعلام کرده‌اند؛ این رقم شامل زیان‌های وارده به مشتریان شرکت‌ها نیست. داده‌های منتشرشده شامل تاریخچه تماس‌ها و پیامک‌ها (بدون متن پیام‌ها)، سوابق حقوق و دستمزد، شماره‌های ثبت‌نام در اداره مبارزه با مواد مخدر (DEA)، شماره‌های گذرنامه و شماره‌های تأمین اجتماعی بوده است. شرکت مخابراتی AT&T در ژوئیه 2024 تأیید کرد رکورد تماس و پیامک نزدیک به همه مشترکان موبایل بین 1 مه و 31 اکتبر 2022 از یک فضای کاری روی پلتفرم ابری شخص ثالث استخراج شده بود.

وضعیت متهمان و پیگیری قضایی

از دو متهم اصلی پرونده در سال 2024، تنها موکا در بازداشت ایالات متحده قرار دارد؛ هم‌متهم جان ارین بینز تا زمان به‌روزرسانی پرونده در 4 اوت خارج از بازداشت بوده است. دادستان‌ها همچنین فردی به نام کامرون جان واگنیوس را به همان نفوذها مرتبط دانسته‌اند که در یک پرونده مرتبط در ژوئیه 2025 به جرم خود اعتراف کرده است.

اقدامات Snowflake و برنامه حذف ورود صرفاً با رمز عبور

Snowflake از اکتبر 2024 اجرای پیش‌فرض احراز هویت چندعاملی را برای کاربران انسانی در حساب‌های جدید آغاز کرده، اما امکان ورود صرفاً با رمز عبور برای برخی حساب‌ها تا زمان نهایی‌سازی حذف نشده بود. مستندات شرکت حاکی است فاز نهایی حذف ورود فقط با رمز عبور بین اوت و اکتبر 2026 به‌صورت حساب‌به‌حساب اجرا خواهد شد و پس از آن رمزها دیگر به‌عنوان تنها عامل برای کاربران انسانی و سرویس‌ها فعال نخواهند بود. توضیحات بیشتر درباره پلتفرم Snowflake در صفحه ویکی‌پدیا موجود است: Snowflake (Wikipedia).

توصیه‌های عملی برای کاهش ریسک

این پرونده بار دیگر نشان داد بزرگ‌ترین تهدید غالباً ناشی از مدیریت ضعیف اعتبارنامه‌هاست. پیشنهادهای فوری و کاربردی برای سازمان‌ها:

  • اجبار MFA برای همه کاربران و سرویس‌ها، بدون استثنا.
  • دوره‌ای‌سازی و بازنشانی رمزها به‌ویژه برای اعتبارنامه‌های قدیمی؛ استفاده از راهکارهای مدیریت هویت و دسترسی (IAM).
  • استفاده از فهرست‌های مجاز شبکه و پیاده‌سازی سیاست‌های مبتنی بر حداقل امتیاز (Zero Trust).
  • پایش مستمر افشای اعتبارنامه‌ها در بازارهای بدافزار و سرویس‌های افشا (credential monitoring).
  • آموزش کارمندان درباره خطر بدافزارهای سرقت‌کننده اطلاعات و تقویت حفاظت نقاط پایانی (EPP/EDR).

اظهارنظر مسئولان و پیامدهای راهبردی

دبلیو. مایک هرینگتون، مأمور ویژه دفتر میدانی FBI در سیاتل، تاکتیک مهاجمان را «محاسبه‌شده و غارت‌گرانه» توصیف کرد. وزارت دادگستری در اطلاعیه‌های رسمی خود مستقیماً از نام بردن Snowflake خودداری کرده اما گزارش‌ها و تحقیقات مستقل و رسانه‌ای این پلتفرم را نام برده‌اند. برای بررسی جزئیات حقوقی و اطلاعیه‌های رسمی می‌توان به وب‌سایت Department of Justice و دفتر اف‌بی‌آی در سیاتل مراجعه کرد: FBI Seattle.

پیامدها: پرونده موکا تا صدور حکم نهایی در اکتبر پیگیری می‌شود و آثار راهبردی آن بر شیوه‌های امنیتی سازمان‌ها ادامه خواهد یافت. سازمان‌هایی که هزینه‌های ملموس و افشای گسترده اطلاعات را تجربه کرده‌اند، دیگر توجیه قابل‌ قبولی برای چشم‌پوشی از اصول پایه‌ای مدیریت هویت و حفاظت از اعتبارنامه‌ها ندارند.