Connor Riley Moucka se ha declarado culpable ante un tribunal federal de Estados Unidos por su presunta participación en una operación de ciberdelincuencia que comprometió cuentas de almacenamiento de datos de Snowflake pertenecientes a 165 organizaciones.
El joven de 26 años admitió los cargos de fraude informático, fraude electrónico, robo agravado de identidad y conspiración relacionada, según el Departamento de Justicia de Estados Unidos. Se enfrenta a una posible condena de más de 30 años de prisión. La audiencia de imposición de condena está programada para el 27 de octubre.
Moucka fue detenido en Canadá a finales de 2024 y extraditado a Estados Unidos en julio de 2025. Los primeros informes lo identificaron como Alexander “Connor” Moucka.
Credenciales utilizadas para acceder a cuentas de Snowflake
Las autoridades afirman que Moucka y otros miembros del grupo utilizaron credenciales robadas para entrar en entornos de Snowflake y extraer información almacenada por las víctimas. La actividad se ha vinculado al actor de amenazas conocido como UNC5537.
Entre las organizaciones identificadas como víctimas u objetivos se encuentran AT&T, Advance Auto Parts, Ticketmaster, Santander Bank, Neiman Marcus, Anheuser-Busch, Allstate, Mitsubishi, Progressive y State Farm. Los investigadores afirman que los atacantes obtuvieron miles de millones de registros que contenían información personal y financiera, y posteriormente intentaron lucrarse mediante la extorsión y la venta de datos en foros criminales.
El Departamento de Justicia afirmó que el grupo recaudó aproximadamente 2,5 millones de dólares en pagos de rescate. Moucka supuestamente recibió unos 500.000 dólares por la venta de información robada. Las pérdidas notificadas por las empresas afectadas superan los 9,5 millones de dólares, sin incluir los posibles perjuicios para los clientes. Las autoridades estiman que al menos 100 millones de personas podrían haberse visto afectadas.
También se sospecha que un antiguo miembro de las Fuerzas Armadas de Estados Unidos, que se declaró culpable aproximadamente un año antes en un caso separado relacionado con intrusiones en los sistemas de AT&T y Verizon, participó en la actividad relacionada con Snowflake.
El caso pone de relieve los riesgos que plantean las credenciales expuestas o reutilizadas, especialmente en lo que respecta a las plataformas de datos en la nube. Los investigadores no han indicado que la campaña dependiera de una vulnerabilidad en Snowflake; por el contrario, las intrusiones denunciadas se centraron en obtener credenciales válidas de las cuentas y utilizarlas para acceder a los entornos de los clientes.
