Connor Riley Moucka, un hombre de 26 años de Kitchener, Ontario, se ha declarado culpable en Estados Unidos de cargos derivados de una campaña que supuestamente tuvo como objetivo a más de 165 organizaciones utilizando cuentas en la nube de Snowflake.
Según el Departamento de Justicia de Estados Unidos, Moucka y otros conspiradores accedieron a entornos de clientes de Snowflake entre febrero y octubre de 2024 utilizando credenciales robadas. Al parecer, las cuentas objetivo no contaban con autenticación multifactor. Supuestamente, el grupo copió grandes volúmenes de datos y amenazó con divulgarlos a menos que las víctimas pagaran.
Entre las empresas identificadas por los investigadores como objetivos se encontraban Ticketmaster, LendingTree, Advance Auto Parts y Neiman Marcus. El Departamento de Justicia afirmó que la información robada incluía registros financieros y de nóminas, datos de registro gubernamentales, números de licencias de conducir y pasaportes, números del Seguro Social y otros datos personales. También se acusa a los atacantes de haber obtenido registros no relacionados con el contenido de llamadas y mensajes de texto asociados con más de 100 millones de clientes de AT&T.
Los fiscales afirmaron que los conspiradores recibieron más de 2,5 millones de dólares en pagos de rescate. En al menos un caso, Moucka supuestamente exigió un pago adicional después de utilizar información robada anteriormente para volver a amenazar a una víctima. Las autoridades también lo acusaron de acosar a funcionarios gubernamentales e investigadores de seguridad implicados en la investigación de la actividad.
Moucka, que utilizaba alias en internet como “Judische” y “Waifu”, se declaró culpable de fraude informático, fraude electrónico, usurpación agravada de identidad y conspiración. Está previsto que reciba sentencia el 27 de octubre. La condena por usurpación de identidad conlleva una pena mínima obligatoria de dos años de prisión, mientras que los demás cargos contemplan penas máximas de hasta 30 años, sujetas a la decisión del tribunal y a las normas de imposición de penas aplicables.
Otros participantes presuntos
El caso también involucra a Cameron “Kiberphant0m” Wagenius, un soldado del Ejército de Estados Unidos que se declaró culpable en 2025 de cargos relacionados con una extorsión que involucró datos de clientes de AT&T y Verizon. Está previsto que reciba sentencia el 3 de septiembre de 2026.
Las autoridades también han relacionado a John Erin Binns, conocido en internet como “IRDev” e “IntelSecrets”, con la investigación más amplia. Binns fue acusado formalmente previamente en relación con la filtración de datos de T-Mobile de 2021, aunque el relato proporcionado indica que no ha sido extraditado desde Turquía.
Snowflake respondió a los incidentes de 2024 reforzando los requisitos de contraseñas y ampliando la aplicación de la autenticación multifactor. El caso pone de relieve los riesgos de las credenciales comprometidas, especialmente cuando las cuentas en la nube carecen de controles de autenticación resistentes al phishing.
