Connor Riley Moucka heeft woensdag voor de federale rechtbank in Seattle schuld bekend aan computerfraude, telegrafische fraude, verergerde identiteitsdiefstal en een daarmee samenhangende samenzwering over de inbreuken op Snowflake-klantaccounts in 2024.
De inbraken bereikten minstens 165 organisaties en legden gegevens bloot van minstens 100 miljoen mensen. Moucka, 26, uit Kitchener, Ontario, heeft persoonlijk minstens 495.000 dollar ontvangen uit losgeld en gegevensverkoop.
Hij wordt op 27 oktober veroordeeld en krijgt een verplichte minimumtermijn van twee jaar voor identiteitsdiefstal en maximaal dertig jaar voor de rest.
Wat de aanvallers binnenhaalde, waren oude wachtwoorden. De inloggegevens waren jaren eerder verzameld door infostealer-malware en nooit gerouleerd, en op de accounts was multi-factor authenticatie (MFA) uitgeschakeld. Geen exploit, geen fout in het platform.
Het ministerie van Justitie heeft het bedrijf nooit genoemd, in de aankondiging van woensdag of in de aanklacht van oktober 2024, waarbij het slachtoffer alleen werd geïdentificeerd als een Amerikaanse software-as-a-service (SaaS)-aanbieder. Snowflake en Mandiant noemden het platform zelf in 2024.
Moucka heeft ook ten minste één slachtoffer opnieuw afgeperst, aldus de aanklagers, waarbij hij dreigde met verdere openbaarmaking van de gestolen gegevens van een overheidsfunctionaris en leden van de directe familie van een toenmalige voormalige overheidsfunctionaris.
De afdeling noemde geen van beide. W. Mike Herrington, speciaal agent die de leiding heeft over het veldkantoor van de FBI in Seattle, noemde de tactiek ‘berekend en roofzuchtig’.
Mandiant, dat samen met Snowflake onderzoek deed en de acteur volgt als UNC5537, ontdekte dat elk incident dat het werkte terug te voeren was op klantgegevens die waren gestolen door infostealers. Sommige waren al in november 2020 geoogst en waren jaren later nog steeds geldig. Ten minste 79,7% van de accounts die de groep gebruikte, hadden eerder toegang tot inloggegevens, en de gecompromitteerde instanties hadden geen netwerktoelatingslijsten.
De campagne, zo schreef het bedrijf, “is niet het resultaat van een bijzonder nieuw of geavanceerd hulpmiddel, techniek of procedure.” Het bereik werd teruggebracht tot de omvang van de infostealer-markt en tot de referenties die maar liefst vier jaar lang niet werden geroteerd.
Het getal 165 heeft sinds 2024 een andere betekenis gekregen. Het begon als een telling van meldingen, het aantal organisaties dat Mandiant en Snowflake meldden als mogelijk blootgesteld; Aanklagers gebruiken het nu voor klanten die daadwerkelijk zijn gecompromitteerd.
De vrijgave gaat ook niet uit van één cijfer, waarbij meer dan 165 organisaties in de instantie worden genoemd, terwijl de verklaring van assistent-procureur-generaal A. Tysen Duva zegt dat het er meer dan 150 zijn. Slachtofferbedrijven leden meer dan 9,5 miljoen dollar aan daadwerkelijke verliezen, een cijfer dat verliezen voor hun eigen klanten uitsluit.
Wat eruit kwam, was onder meer de niet-inhoudelijke bel- en sms-geschiedenis, loongegevens, registratienummers van de Drug Enforcement Administration (DEA), paspoort- en burgerservicenummers. AT&T bevestigde in juli 2024 dat de gegevens van oproepen en sms-berichten voor bijna al zijn mobiele klanten tussen 1 mei en 31 oktober 2022 uit zijn werkruimte op een cloudplatform van derden waren gehaald.
Van de twee mannen die in 2024 werden aangeklaagd, zit alleen Moucka in Amerikaanse hechtenis. Medeverdachte John Erin Binns blijft daarbuiten sinds de zaakupdate van 4 augustus van de rechtbank. Cameron John Wagenius, de voormalige aanklagers van soldaten van het leger die verband hielden met dezelfde inbraken, bekende in juli 2025 schuldig in een gerelateerde zaak.
Snowflake heeft MFA standaard afgedwongen voor menselijke gebruikers op accounts die sinds oktober 2024 zijn aangemaakt, maar inloggen met alleen een wachtwoord is niet verdwenen. De documentatie, gecontroleerd door The Hacker News op 6 augustus, plaatst de laatste fase tussen augustus en oktober 2026, waarbij account voor account wordt uitgerold. Alleen dan worden wachtwoorden als enige factor geblokkeerd voor elke overgebleven menselijke en servicegebruiker. Reader- en proefaccounts zijn vrijgesteld.