Connor Riley Moucka si è dichiarato colpevole presso un tribunale federale statunitense per il suo presunto ruolo in un’operazione di criminalità informatica che ha compromesso gli account di archiviazione dati Snowflake appartenenti a 165 organizzazioni.
Il 26enne ha ammesso i reati di frode informatica, frode telematica, furto aggravato di identità e cospirazione correlata, secondo il Dipartimento di Giustizia degli Stati Uniti. Rischia una pena detentiva potenziale superiore a 30 anni. L’udienza per la sentenza è fissata al 27 ottobre.
Moucka è stato arrestato in Canada alla fine del 2024 ed estradato negli Stati Uniti nel luglio 2025. Le prime notizie lo identificavano come Alexander “Connor” Moucka.
Credenziali utilizzate per accedere agli account Snowflake
Secondo le autorità, Moucka e altri membri del gruppo hanno utilizzato credenziali rubate per accedere agli ambienti Snowflake ed estrarre le informazioni archiviate dalle vittime. L’attività è stata collegata all’attore delle minacce noto come UNC5537.
Tra le organizzazioni identificate come vittime o obiettivi figurano AT&T, Advance Auto Parts, Ticketmaster, Santander Bank, Neiman Marcus, Anheuser-Busch, Allstate, Mitsubishi, Progressive e State Farm. Gli investigatori affermano che gli aggressori hanno ottenuto miliardi di record contenenti informazioni personali e finanziarie, per poi tentare di trarre profitto attraverso l’estorsione e la vendita dei dati sui forum criminali.
Il Dipartimento di Giustizia ha dichiarato che il gruppo ha raccolto circa 2,5 milioni di dollari in pagamenti di riscatto. Secondo le accuse, Moucka avrebbe ricevuto circa 500.000 dollari dalla vendita delle informazioni rubate. Le perdite dichiarate dalle aziende colpite superano i 9,5 milioni di dollari, senza includere i potenziali danni ai clienti. Le autorità stimano che potrebbero essere state colpite almeno 100 milioni di persone.
Un ex membro delle forze armate statunitensi, che si è dichiarato colpevole circa un anno prima in un caso separato riguardante intrusioni nei sistemi di AT&T e Verizon, è anch’egli sospettato di aver partecipato alle attività legate a Snowflake.
Il caso evidenzia i rischi posti dalle credenziali esposte o riutilizzate, in particolare per quanto riguarda le piattaforme cloud per i dati. Gli investigatori non hanno indicato che la campagna dipendesse da una vulnerabilità di Snowflake; al contrario, le intrusioni segnalate si sono concentrate sull’ottenimento di credenziali valide degli account e sul loro utilizzo per accedere agli ambienti dei clienti.
