Mandiant: хакеры взламывают клиентов Snowflake, после чего жертвы подвергаются вымогательству

Компания Mandiant в своём новом отчёте предположила, что хакеры смогли украсть огромные объёмы клиентской конфиденциальной информации с платформы хранения данных Snowflake. Атака была проведена хакерской группировкой под названием UNC5537, которая уже сейчас в теневом сегменте интернета предлагает приобрести данные, которые можно использовать для вымогательства денег у многих компаний, являющихся клиентами Snowflake.
Аналитики компании Mandiant отмечают, что на сегодняшний день свыше 165 организаций, использующих в своей работе Snowflake, уже были уведомлены о том, что они потенциально подвержены риску проведения против них хакерских атак с вымогательством.
Snowflake — это мультиоблачная платформа для хранения данных, которая позволяет клиентам хранить и анализировать большие объёмы структурированных и неструктурированных данных.
Аналитики Mandiant заявили, что хакерская группировка UNC5537 «систематически» компрометирует экземпляры клиентов Snowflake, используя украденные учётные данные клиентов.
Каждый инцидент, который зарегистрировали в компании Mandiant, связанный с этой киберпреступной кампанией, был связан со скомпрометированными учётными данными клиентов, которые в основном были получены в результате многочисленных кампаний по краже информации, заразивших системы, не принадлежащие Snowflake.
Совместное расследование Mandiant и Snowflake показало, что большинство учётных данных, используемых UNC5537, были получены в результате исторических заражений стилерами информации, датируемых ещё 2020 годом. Было также установлено, что хакерская группа UNC5537 проводила разведку против целевых платформ Snowflake. Злоумышленники использовали инструмент под названием FROSTBOTE для выполнения разведывательных операций SQL, включая составление списка пользователей, текущих ролей, текущих IP-адресов, идентификаторов сеансов и названий организаций.
Полная версия отчёта доступна по следующей ссылке.



