Connor Riley Moucka heeft zich schuldig bekend in een federale rechtbank in Seattle voor computerfraude, draadfraude, ernstige identiteitsdiefstal en een gerelateerde samenzwering. Dit betreft de inbraken in 2024 bij Snowflake-klantaccounts, waarbij minstens 165 organisaties werden getroffen en gegevens van ten minste 100 miljoen personen werden blootgesteld.

Moucka, 26 jaar en afkomstig uit Kitchener, Ontario, heeft persoonlijk minstens 495.000 dollar verdiend via losgeldbetalingen en de verkoop van gestolen data. Zijn strafzaak wordt op 27 oktober behandeld, waarbij hij een verplichte minimumstraf van twee jaar kan krijgen voor identiteitsdiefstal en tot dertig jaar voor de overige aanklachten.

De aanvallers kregen toegang door het gebruik van oude wachtwoorden die jaren eerder waren buitgemaakt door infostealer-malware en nooit waren gewijzigd. Bovendien was multi-factor authenticatie (MFA) bij de getroffen accounts uitgeschakeld. Er was geen sprake van een exploit of kwetsbaarheid in het Snowflake-platform zelf. De Amerikaanse justitie heeft het bedrijf nooit bij naam genoemd, maar Snowflake en Mandiant hebben het platform in 2024 zelf geïdentificeerd. Volgens aanklagers heeft Moucka ook minstens één slachtoffer opnieuw afgeperst door te dreigen met verdere openbaarmaking van gestolen gegevens van een overheidsfunctionaris en diens familie.

De FBI noemde de tactieken van de hacker berekend en roofzuchtig. Onderzoek door Mandiant, dat samen met Snowflake werkte en de dader als UNC5537 volgt, toonde aan dat alle incidenten terug te voeren zijn op klantcredentials die waren gestolen door infostealers. Sommige credentials waren al sinds november 2020 in omloop en bleven jarenlang geldig. Bij bijna 80 procent van de gebruikte accounts was er eerder al credential exposure geweest en de getroffen systemen hadden geen netwerk-allowlists. Volgens Mandiant was de campagne niet het resultaat van geavanceerde technieken, maar van de omvang van de infostealer-markt en het langdurig niet wijzigen van wachtwoorden.

De 165 getroffen organisaties zijn inmiddels niet alleen een notificatieaantal, maar betreffen klanten die daadwerkelijk zijn gecompromitteerd. De totale schade voor de slachtoffers bedraagt meer dan 9,5 miljoen dollar, exclusief verliezen bij hun eigen klanten. Gegevens die zijn buitgemaakt omvatten onder meer niet-inhoudelijke bel- en sms-geschiedenis, loonadministratie, registratiegegevens van de Drug Enforcement Administration (DEA), paspoort- en sofinummers. Zo bevestigde AT&T in juli 2024 dat gegevens van bijna al haar mobiele klanten tussen mei en oktober 2022 waren gestolen van een werkruimte op een cloudplatform van een derde partij.

Van de twee mannen die in 2024 werden aangeklaagd, zit alleen Moucka in Amerikaanse hechtenis. Zijn medeverdachte John Erin Binns is nog voortvluchtig. Een andere verdachte, voormalig militair Cameron John Wagenius, bekende schuld in een gerelateerde zaak in juli 2025. Snowflake heeft sinds oktober 2024 MFA standaard verplicht gesteld voor menselijke gebruikers van nieuw aangemaakte accounts, maar wachtwoord-only aanmeldingen zijn nog niet volledig verdwenen. De uitrol van MFA voor alle resterende gebruikers vindt plaats tussen augustus en oktober 2026, waarna alleen nog MFA-geauthenticeerde toegang mogelijk is, met uitzondering van lees- en proefaccounts.