Mandiant : des comptes clients Snowflake visés par une vague de vols de données

2024-06-10 · Éditeur : Mandiant (Google Cloud) · Domaine : Cloud & DevOps

Mandiant décrit la campagne UNC5537 : environ 165 organisations potentiellement exposées après le vol d'identifiants de clients Snowflake, sans compromission de l'infrastructure de Snowflake. Faute de MFA, les accès ont suffi.

Ce qui change

  • Environ 165 organisations averties d'une exposition potentielle, selon Mandiant.
  • Aucune faille de l'infrastructure Snowflake : des identifiants clients volés par des logiciels espions.
  • 79,7 % des comptes utilisés avaient déjà des identifiants exposés ; certains dataient de 2020.
  • Remèdes : MFA, rotation des mots de passe, liste d'adresses IP autorisées.

### Ce qui change Le 10 juin 2024 (mis à jour le 17 juin), Mandiant, filiale de Google Cloud, publie son analyse de la campagne **UNC5537**, menée par un acteur motivé par l'argent. Il a volé de gros volumes d'enregistrements dans des environnements de clients de l'entrepôt de données **Snowflake**, puis tenté de les revendre ou de réclamer une rançon. Mandiant indique que toutes les intrusions remontent à des identifiants de clients volés, et non à une faille de l'infrastructure de Snowflake. ### Caractéristiques - Environ 165 organisations ont été averties d'une exposition potentielle. - Les identifiants provenaient de logiciels voleurs d'informations (Vidar, RisePro, RedLine, Raccoon, Lumma, MetaStealer). Mandiant relève que 79,7 % des comptes utilisés avaient déjà fait l'objet d'une exposition d'identifiants. - Trois facteurs communs : pas d'authentification multifacteur, mots de passe jamais renouvelés (certains valides depuis novembre 2020) et pas de liste d'adresses IP autorisées. - Recommandations : activer le MFA partout, renouveler les identifiants, restreindre les accès par adresses réseau de confiance, surveiller les accès des prestataires. ### Pourquoi c'est important L'affaire illustre le partage de responsabilité dans le cloud : la plateforme n'a pas été piratée, mais les comptes de ses clients l'étaient. Pour les DSI et les ESN qui administrent des plateformes de données pour leurs clients, la leçon est opérationnelle : MFA obligatoire, rotation des secrets, filtrage réseau et inventaire des postes de prestataires qui se connectent. ### À retenir Des identifiants volés sans second facteur ont suffi à ouvrir des environnements de données entiers.

Liens

Tags : Sécurité, Incident, Données, Cloud