Los investigadores de seguridad de Mandiant han descubierto que ciberdelincuentes con motivaciones financieras han robado un volumen significativo de datos de cientos de clientes que almacenan sus datos en Snowflake, un gigante del almacenamiento en la nube. Mandiant y Snowflake han notificado a unos 165 clientes que sus datos pueden haber sido comprometidos, siendo esta la primera vez que se revela el número exacto de clientes afectados desde que comenzaron los ataques en abril.
Hasta ahora, solo Ticketmaster y LendingTree han confirmado que sus datos fueron robados mientras estaban alojados en Snowflake. Otros clientes de Snowflake están investigando posibles robos de datos en sus entornos. Mandiant atribuye los ataques a una banda de ciberdelincuentes conocida como UNC5537, que intenta extorsionar a sus víctimas para que paguen por recuperar sus archivos o evitar la divulgación pública de sus datos.
Los ataques se basan en el uso de credenciales robadas para acceder a las cuentas de Snowflake de los clientes y extraer datos valiosos. Mandiant informó que la mayoría de estas credenciales robadas provienen de infecciones históricas de infostealer, algunas de las cuales datan de 2020. Aunque Snowflake no ha sufrido una violación directa de sus sistemas, la empresa culpa a las cuentas de sus clientes por no usar la autenticación multifactor (MFA).
TechCrunch informó la semana pasada sobre la disponibilidad en línea de cientos de credenciales de clientes de Snowflake robadas por malware que infectó las computadoras del personal con acceso al entorno de Snowflake de sus empleadores. Esta situación sugiere un riesgo continuo para los clientes que aún no han cambiado sus contraseñas o habilitado MFA.
Snowflake no requiere que sus clientes utilicen MFA por defecto. La empresa ha dicho que está desarrollando un plan para implementar esta medida de seguridad en las cuentas de sus clientes, pero no ha proporcionado un cronograma. La portavoz de Snowflake, Danica Stanczak, se negó a comentar por qué la compañía no ha restablecido las contraseñas de los clientes o aplicado MFA de inmediato.


