Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Взлом через Snowflake: хакер признал вину в суде США, грозит 32 года

10 августа 2026·6 мин чтения
SnowflakeУтечка данных
Взлом через Snowflake: хакер признал вину в суде США, грозит 32 года

Коротко о главном

5 августа 2026 года канадец Коннор Райли Маука признал вину в суде США по делу о взломе клиентских аккаунтов Snowflake в 2024 году: атака затронула не менее 165 компаний и раскрыла данные по меньшей мере 100 млн человек. Хакеру грозит до 32 лет лишения свободы; приговор назначен на 27 октября 2026 года.

Инцидент наглядно показывает, как компрометация учётных данных через стилеры превращает одно облачное хранилище в точку входа для удара по десяткам организаций сразу. Если ваша команда работает с облачными хранилищами и SaaS-платформами, этот кейс напрямую касается вашей архитектуры доступа.

Мауке предъявлены четыре обвинения: компьютерное мошенничество, мошенничество с использованием средств связи, отягощённая кража персональных данных и сговор. Соучастник — Джон Эрин Биннс — уже находится под стражей в Турции по отдельному делу. В результате кампании злоумышленники получили более 2,5 млн долларов выкупа, из которых лично Маука присвоил не менее 495 тысяч долларов.

Как работала атака

Хакеры не взламывали инфраструктуру Snowflake напрямую. Вектор был проще и дешевле: стилер-малвари, распространявшиеся годами, собирали корпоративные учётные данные с заражённых устройств разработчиков и системных администраторов. Те же данные затем использовались для входа в аккаунты Snowflake жертв, у которых не была включена многофакторная аутентификация (MFA).

Получив доступ к клиентским базам данных, Маука и Биннс сначала выгружали данные, а затем либо продавали их на форумах киберпреступников, либо требовали выкуп непосредственно от пострадавших компаний. Схема была устроена так, что каждый новый взломанный аккаунт давал доступ к уникальному набору данных — клиентам, транзакциям, персональным сведениям, — которые представляли ценность для разных покупателей.

Среди пострадавших организаций называют крупные компании из секторов телекоммуникаций, здравоохранения и финансовых услуг. Конкретные имена большинства из них публично не раскрыты из-за действующих соглашений о конфиденциальности, но масштаб ущерба — 100 млн пострадавших физических лиц — сопоставим с крупнейшими утечками последнего десятилетия.

Правовые последствия

Дело рассматривается в Окружном суде США по Западному округу Вашингтона. Признание вины открывает путь к сокращению срока в обмен на сотрудничество со следствием, однако минимальный обязательный срок по статье об отягощённой краже персональных данных — два года — должен исполняться последовательно с остальными наказаниями. В теории суммарный срок составляет до 32 лет.

Дело привлекает внимание прежде всего тем, что американские власти добились экстрадиционного сотрудничества с Канадой по делу о киберпреступлениях с транснациональным компонентом. Маука был арестован в Онтарио ещё в октябре 2024 года; процесс передачи занял почти два года.

Что это меняет для команд разработки

Snowflake-инцидент выделяется среди прочих именно способом атаки: уязвимостей в самой платформе не было — взламывали людей, а точнее их привычки хранить пароли. Три вывода, актуальных для любой команды, работающей с SaaS или облачными хранилищами:

MFA — не опция, а минимум. Все пострадавшие аккаунты Snowflake имели активные учётные данные без второго фактора. Одна строчка в политике безопасности (обязательный MFA для всех сервисных и пользовательских аккаунтов) закрыла бы вектор атаки целиком. Проверьте безопасность ваших сервисов на соответствие этому базовому требованию.

Стилеры работают медленно и незаметно. Украденные данные, которые использовались в 2024 году, могли быть похищены годом и двумя ранее. Это означает, что ротация паролей по расписанию и мониторинг появления корпоративных учётных данных в утечках — не паранойя, а рабочая практика.

Ответственность за SaaS-данные лежит на арендаторе. Snowflake как платформа не была взломана. Ответственность за конфигурацию доступа, в том числе за отсутствие MFA, лежала на командах, которые использовали платформу. Оценивайте поверхность атаки в облаке так же тщательно, как и защиту периметра собственной инфраструктуры.

Контекст: масштаб и прецедент

По числу пострадавших организаций и людей Snowflake-кампания занимает место в ряду крупнейших облачных инцидентов начиная с 2020 года. Для сравнения: взлом SolarWinds задействовал примерно 18 000 организаций (хотя глубоко пострадавших было значительно меньше), взлом Okta в 2023 году затронул порядка 5 000 клиентов. Охват в 165 компаний при стилер-атаке, не требовавшей ни zero-day, ни значительных технических ресурсов, — красноречивый показатель того, насколько опасен дефицит базовой гигиены учётных данных.

Признание вины Маукой даёт следствию дополнительные материалы для расследования более широкой экосистемы: форумы, на которых продавались данные, инфраструктура стилер-кампаний и возможные соучастники. Ожидается, что ряд ответвлений этого дела выйдет в публичную плоскость до конца 2026 года.

Часто задаваемые вопросы

Был ли взломан сам Snowflake? Нет. Snowflake как платформа не была скомпрометирована. Злоумышленники использовали легитимные учётные данные клиентов, похищенные через сторонние стилер-малвари. Уязвимость была в конфигурации доступа пострадавших компаний, а не в самом сервисе.

Как узнать, попала ли моя организация в число жертв? Snowflake в 2024 году уведомила всех клиентов, чьи данные могли быть затронуты, напрямую через портал. Если уведомления не было, ваш аккаунт в этой атаке не фигурировал. Дополнительно проверьте логи входов за 2024 год на аномальные сессии из нестандартных регионов.

Кто ещё причастен? Соучастник Джон Эрин Биннс находится под стражей в Турции; его дело рассматривается отдельно. Следствие продолжается, возможны новые обвинения.

Какой урок для российских компаний? Атака не имела географической привязки: Snowflake — глобальная платформа, а инфостилеры распространяются без региональных ограничений. Если вы используете международные SaaS-платформы для хранения бизнес-данных, политика доступа должна соответствовать тем же требованиям: обязательный MFA, ротация секретов, мониторинг аномалий.

Источники

Brian Krebs — Canadian Man Pleads Guilty in Snowflake Extortions, KrebsOnSecurity, 6 августа 2026 года.

The Hacker News — Snowflake Hacker Pleads Guilty Over Breaches Affecting at Least 100 Million People, 6 августа 2026 года.

TechCrunch — Hacker pleads guilty to stealing data from more than 165 Snowflake customers, 6 августа 2026 года.

Help Net Security — Snowflake hacker pleads guilty, faces up to 32 years in prison, 6 августа 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности облачных систем или аудит доступа — обсудим проект.