Contexte de l’enquête
En 2024, le ministère de la Justice américain a identifié un groupe de cybercriminels qui a exploité des identifiants volés pour pénétrer dans les comptes Snowflake de 165 clients. L’un des protagonistes, Connor Riley Moucka, a reconnu avoir participé à l’accès non autorisé à des bases hébergées dans le cloud, ainsi qu’à l’extorsion de ces organisations. Les victimes comprenaient des entreprises publiques telles que TicketMaster, Lending Tree, Advance Auto Parts et Neiman Marcus.
Le même groupe a détourné les historiques d’appels et de SMS de plus de 100 millions d’abonnés AT&T, ainsi que des informations financières, des numéros de passeport et de sécurité sociale. Les autorités estiment que les acteurs ont téléchargé plusieurs téraoctets de données, puis ont exigé plus de 2,5 millions de dollars de rançons.
Mécanismes d’accès et d’exfiltration
Les hackers ont ciblé des comptes Snowflake dont l’authentification multifacteur (MFA) n’était pas activée. En utilisant des mots de passe compromis, ils ont pu créer des sessions API capables de lancer des requêtes SELECT sur des entrepôts de données. L’absence de MFA a permis une élévation de privilèges directe, sans déclencher d’alerte de détection d’anomalie.
Une fois l’accès obtenu, les acteurs ont exploité les capacités de Snowflake à exporter des jeux de données en masse via les commandes
COPY INTO @stage/file_format vers des stockages externes. Cette méthode a facilité le transfert de plusieurs téraoctets vers des serveurs de commande et contrôle, tout en masquant le volume d’exfiltration derrière les quotas de bande passante habituels du service.Réaction de Snowflake et mesures de mitigation
Après la découverte de l’incident, Snowflake a renforcé ses exigences de complexité de mot de passe et a rendu obligatoire l’activation du MFA pour tous les comptes clients. La société a également publié des recommandations de surveillance des journaux d’audit, notamment la détection de requêtes inhabituelles de type COPY INTO et de créations de rôles à privilèges élevés.
Ces ajustements visent à réduire la surface d’exposition liée aux identifiants statiques. En pratique, l’obligation du MFA introduit une seconde couche de vérification qui, même en cas de compromission du mot de passe, bloque l’établissement d’une session valide sans le facteur supplémentaire.
Conséquences juridiques et enseignements
Moucka a plaidé coupable à quatre chefs d’accusation, dont fraude informatique, fraude par fil et vol d’identité aggravé. La peine minimale prévue est de deux ans d’incarcération, avec un plafond de trente ans selon les chefs restants. Les co‑accusés, dont un soldat américain et un fugitif lié à la brèche T‑Mobile de 2021, font face à des peines similaires.
L’affaire souligne l’importance de la gestion des identifiants dans les environnements SaaS. L’absence de MFA constitue un point de rupture exploitable, même lorsque les fournisseurs de cloud offrent des contrôles de sécurité avancés. Les organisations doivent auditer régulièrement leurs politiques d’authentification et surveiller les flux de données sortants afin de détecter rapidement toute activité d’exfiltration.