
Коннор Райлі Мука, 26-річний мешканець Кітченера (провінція Онтаріо, Канада), визнав провину 6 серпня 2026 року у чотирьох кримінальних обвинуваченнях — шахрайство з дротами, комп’ютерне шахрайство, кваліфікована крадіжка особистих даних і змова — після того як він та двоє спільників зламали понад 165 організацій через хмарну платформу Snowflake, скопіювавши мільярди корпоративних записів і отримавши $2,5 млн викупу; серед жертв — AT&T, Ticketmaster, Santander, Lending Tree і Neiman Marcus. Про визнання провини повідомив Департамент юстиції США; вирок заплановано на 27 жовтня 2026 року.
- Один вкрадений пароль і 165 корпорацій без другого чинника
- Журнали дзвінків Трампа, номери DEA і 560 мільйонів квитків Ticketmaster
- Солдат у Кореї, хакер з Онтаріо і американець із турецьким паспортом
- ,5 млн викупу, повторний шантаж і публікація дзвінків кандидатів
- Що Snowflake змінила після злому і яка відповідальність залишилась нерозподіленою
- Архітектура тіньового ринку вкрадених даних після Snowflake
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Один вкрадений пароль і 165 корпорацій без другого чинника
Вразливість, якою скористався Мука із спільниками, технічно елементарна: викрадений обліковий запис і відсутність багатофакторної автентифікації (MFA). Snowflake — американська SaaS-компанія з Боузмена, штат Монтана, що надає хмарне зберігання і аналітику даних для великих корпорацій. Клієнти завантажують до неї мільярди рядків бізнес-інформації — записи телефонних дзвінків, фінансові транзакції, медичні дані, персональні профілі покупців — і потім обробляють у хмарному середовищі за допомогою SQL-запитів. На 2024 рік Snowflake обслуговувала понад 9 000 корпоративних клієнтів, серед яких — половина зі списку Fortune 500.
Між лютим і жовтнем 2024 року Мука та спільники застосовували т. зв. credential stuffing — масове автоматизоване тестування облікових даних, що раніше витекли в мережу з інших зламів. Бази з мільярдами зламаних пар логін-пароль продаються на підпільних форумах: за $200–500 можна придбати дамп з десятками мільйонів записів від конкретних категорій сервісів. Якщо людина використовує той самий пароль на кількох платформах — а більшість людей саме так і роблять, — зловмисник отримує доступ без жодного зламу у традиційному розумінні цього слова.
Ключем стала системна прогалина Snowflake: на відміну від більшості великих корпоративних хмар 2024 року, компанія не вимагала MFA за замовчуванням для адміністраторів клієнтських акаунтів. MFA існувало як необов’язкова опція, яку кожна організація мала налаштувати самостійно. Більшість не налаштувала.
Після публікацій KrebsOnSecurity у вересні 2024 року, де Мука під ніком “Judische” публічно хвалився у Telegram своїми злочинами і надавав журналістам зразки вкрадених даних, CISA (Агентство кібербезпеки і захисту інфраструктури США) і ФБР у жовтні 2024 опублікували спільний адвізорій. У ньому йшлося, що атаки на клієнтів Snowflake “демонструють ризик, пов’язаний з відсутністю примусового MFA у хмарних середовищах з чутливими даними.” Паралельно Snowflake запровадила обов’язкові вимоги до складності паролів і примусовий MFA для всіх нових акаунтів, починаючи з листопада 2024 року.
Але контекст ширший за один злом. Атаки типу credential stuffing через хмарні платформи фіксуються щонайменше з 2020 року. У серпні 2022 року Twilio підтвердила, що зловмисники отримали доступ до її SaaS-середовища через вкрадені облікові дані співробітників і обійшли таким чином засоби захисту 125 корпоративних клієнтів. У жовтні 2023 року Okta, провайдер систем ідентифікації, повідомила про злом своєї служби підтримки — знову через викрадений корпоративний акаунт без MFA. Кожен раз слідчі і регулятори наголошували на тому самому. Кожен раз індустрія залишала можливість не вмикати захист.
Сумарний ринок торгівлі вкраденими обліковими даними, за оцінкою компанії Digital Shadows (опублікованою у звіті Q2 2024), налічує понад 24 мільярди активних пар логін-пароль. Цей ринок функціонує як комерційна індустрія — з прейскурантами, гарантіями свіжості даних і службою підтримки. Credential stuffing — не зброя наддержавних акторів, а інструмент, доступний будь-кому з кількастами доларів і базовими технічними навичками.
Журнали дзвінків Трампа, номери DEA і 560 мільйонів квитків Ticketmaster
Масштаб вкраденого у справі Snowflake не вписується у звичне уявлення про корпоративний витік. AT&T, один із найбільших телекомунікаційних операторів США, оголосила влітку 2024 року, що злом торкнувся журналів вхідних і вихідних дзвінків та SMS понад 100 мільйонів абонентів — практично всіх клієнтів компанії у США за розрахунковий період. Дані не містять тексти повідомлень чи аудіозапис, але відображають схему комунікацій: хто, з ким і коли розмовляв. Для журналістів, адвокатів, політиків, підприємців ці метадані критично чутливі — часто навіть більше, ніж зміст переписки.
За офіційними матеріалами Департаменту юстиції США, у сукупному масиві вкрадених даних клієнтів Snowflake містилося:
- журнали дзвінків і SMS (AT&T — понад 100 млн клієнтів; Verizon — за даними слідства, окремий масив)
- банківські і фінансові записи
- дані про заробітну плату (payroll records) і файли з кадрових баз
- реєстраційні номери DEA — Агентства з боротьби з наркотиками США
- номери водійських посвідчень і паспортів
- індивідуальні соціальні номери (SSN)
- інша персонально ідентифікована інформація з різних галузей
Номери DEA — особлива категорія. Ці коди видаються лікарям, фармацевтам і дистриб’юторам ліків, що мають ліцензію на роботу з контрольованими речовинами (Schedule I–V). Поява 6-значних DEA-номерів у вкрадених масивах відкриває можливості для виписки підроблених рецептів, медичного шахрайства і незаконного постачання опіоїдів у масштабах, яких американська система охорони здоров’я не стикалась у жодному попередньому витоку.
Ticketmaster підтвердила в регуляторних звітах (форма 8-K для SEC) влітку 2024 року, що злом торкнувся 560 мільйонів клієнтських записів, включаючи часткові дані платіжних карток. Хакерська група ShinyHunters — псевдонім, що використовувала частина спільників Муки для публічних заяв — виставила ці дані на продаж на форумі BreachForums за $500 000. Пізніше, коли BreachForums сам був захоплений ФБР, архіви частково потрапили у відкритий доступ.
Lending Tree — один із найбільших американських агрегаторів кредитних пропозицій — підтвердив витік даних клієнтів, що зверталися за позиками і іпотеками. Advance Auto Parts (понад 380 магазинів по всій Північній Америці) заявила, що злом торкнувся близько 560 000 поточних і колишніх співробітників, а також частини клієнтів. Santander підтвердив компрометацію даних клієнтів у Чилі, Іспанії й Уругваї. Neiman Marcus — бази лояльності і платіжну інформацію преміум-клієнтів.

Окремо слід відзначити те, що зловмисники не просто скачали дані — вони знали, що шукали. За описом методів у матеріалах DOJ, хакери спочатку аналізували структуру баз Snowflake-клієнта через SQL-запити, ідентифікували таблиці з найчутливішою інформацією, і тільки потім копіювали цільовий масив. Це не випадковий дамп, а цілеспрямована розвідка з подальшою екстракцією.
Детальніше про практику купівлі персональних даних федеральними агентствами США — у нашому матеріалі про ICE і ФБР, які отримали 3,3 мільйони ДНК-профілів затриманих.
Солдат у Кореї, хакер з Онтаріо і американець із турецьким паспортом

Влада ідентифікувала трьох ключових учасників схеми. Їх підбір руйнує стереотип про самотнього хакера: тут — канадський цивільний, американський діючий військовий і американець, що здобув іноземне громадянство заздалегідь, з очевидним розрахунком на невидачу.
Коннор Райлі Мука, 26 років, Кітченер, Онтаріо. Онлайн-псевдоніми — “Judische” і “Waifu”. KrebsOnSecurity у вересні 2024 описав його як “одного з найбільш наслідкових кіберзлочинних акторів 2024 року” — людину, що з 2020 року брала участь у численних зломах і voice phishing (вішинг) атаках проти американських компаній. Судячи зі слідчих матеріалів, Мука поєднував технічну атаку на корпоративні мережі з т. зв. SIM-swapping — переоформленням мобільного номера жертви на підконтрольну SIM-картку, що давало тимчасовий доступ до двофакторних SMS-кодів.
Він також шантажував і погрожував державним посадовцям і дослідникам з кібербезпеки, що допомагали відстежувати його діяльність, — факт, окремо зафіксований у матеріалах DOJ. В одному зафіксованому епізоді Мука використовував вкрадені персональні дані чинного держслужбовця для повторного шантажу, а також дані членів родини колишнього чиновника. Він надав KrebsOnSecurity інтерв’ю за кілька тижнів до свого арешту — і підтвердив ряд зломів, не вважаючи, що слідчі зможуть встановити його особу.
RCMP (Королівська канадська кінна поліція) заарештувала Муку у жовтні 2024 року за тимчасовим ордером США. Слідчий RCMP включив до матеріалів справи фото з камер спостереження з датою 21 жовтня 2024 — за 9 днів до арешту.
Камерон “Kiberphant0m” Вейженіус — американський солдат, станом на 2024 рік розташований у Південній Кореї. KrebsOnSecurity у листопаді 2024 опублікував детальний аналіз його онлайн-ідентичностей — у тому числі повідомлення у Discord і Telegram, де він прямо зазначав, що служить в армії і перебуває у Кореї. Вейженіус визнав провину у липні 2025 року за вимагання від AT&T і Verizon за вкрадені клієнтські дані. Безпосередньо після арешту Муки Вейженіус опублікував на хакерських форумах файли, які він назвав журналами дзвінків AT&T тодішнього президента-електа Дональда Трампа і тодішнього віцепрезидента Камали Гарріс — а також схеми, які він стверджував, що вкрав із систем NSA. Вирок йому призначено на 3 вересня 2026 року; він стикається із максимумом у 20 років за змову на вчинення шахрайства плюс 5 років за вимагання і обов’язкові 2 роки за кваліфіковану крадіжку особистих даних.
Джон Ерін Біннс, 26, громадянин США — найбільш невловимий з трьох. Він вже фігурував в іншій гучній справі: злом T-Mobile у 2021 році, що оголив персональні дані щонайменше 76 мільйонів клієнтів. Після того як у 2023 році DOJ офіційно пред’явив йому обвинувачення, Біннс переїхав до Туреччини. Джерела, близькі до розслідування, і процитовані KrebsOnSecurity, повідомляли: певний час він перебував у турецькій в’язниці за нез’ясованими підставами, але потім вийшов на волю і нещодавно отримав турецьке громадянство. За турецьким законодавством, громадяни Туреччини не підлягають екстрадиції до іноземних держав — це означає, що Біннс, ймовірно, залишиться поза досяжністю американського правосуддя доти, поки не залишить Туреччину.
Ця тріада ілюструє нову архітектуру організованої кіберзлочинності: вільне об’єднання людей із різних країн і різних правових статусів — цивільний, діючий військовий, іноземний резидент — що координуються через Telegram і підпільні форуми, діляться доступами до вкрадених акаунтів і шантажують жертв у режимі реального часу. Відстежити таку структуру значно складніше, ніж злочинну організацію з фіксованою ієрархією. Арешт одного учасника не розвалює решту.
Читайте також матеріал про Apple і видалення Telegram з 175 магазинів App Store — ще один кейс про межу між приватністю і контролем у цифрових платформах.
$2,5 млн викупу, повторний шантаж і публікація дзвінків кандидатів
Загальна підтверджена сума викупу, яку отримали Мука і його спільники, становить $2,5 млн. Порівняно з масштабом злому — 165 компаній, мільярди записів — цифра виглядає скромно. Але, по-перше, це лише зафіксовані виплати, що увійшли до матеріалів обвинувачення. По-друге, злочинна схема передбачала не одноразовий запит, а повторне вимагання.
DOJ окремо зафіксував факт повторного шантажу: в одному задокументованому випадку Мука повернувся до жертви — корпорації, що вже сплатила первинний викуп і отримала запевнення у нерозголошенні — і знову зажадав гроші під загрозою нового публічного зливу. “Мука також повторно шантажував жертву з погрозою подальшого розголошення раніше вкрадених даних,” — зазначено в офіційній заяві DOJ.
«Мука і інші використовували несанкціонований доступ для крадіжки мільярдів чутливих клієнтських записів і завантаження терабайт інформації, включаючи журнали дзвінків і SMS, банківські дані, платіжні записи, реєстраційні номери DEA, номери водійських посвідчень, паспортів і соціального захисту.»
Прес-реліз Департаменту юстиції США, 6 серпня 2026 року
Ситуацію ускладнив епізод, що виходить за межі корпоративного шахрайства. Після того як RCMP заарештувала Муку у жовтні 2024 року, Вейженіус — його спільник і діючий американський солдат — відреагував публікацією на хакерських форумах: виставив матеріали, які ідентифікував як журнали дзвінків AT&T тодішнього президента-електа Трампа і тодішнього кандидата Гарріс, а також схеми, нібито вкрадені з NSA. Цей жест відбувся в день після президентських виборів 2024 року і перетворив скопійовані дані телекому на інструмент публічної провокації проти виборчого процесу.
Окремо — механіка монетизації. За даними слідства, хакери спілкувалися з жертвами через захищені месенджери, вимагали викуп у криптовалюті (переважно Monero і USDT), а отримані кошти частково відмивали через ланцюжки обмінників і міксерів. Відстеження цих транзакцій стало одним із ключових елементів ідентифікації учасників групи, про що йдеться у матеріалах американського слідства, хоча конкретні технічні деталі в публічній версині справи не розкриті.
Що Snowflake змінила після злому і яка відповідальність залишилась нерозподіленою
Реакція Snowflake відповідала стандартній корпоративній антикризовій моделі. Компанія запровадила обов’язковий MFA для нових акаунтів і підвищила вимоги до складності паролів (листопад 2024). Розіслала клієнтам рекомендації з аудиту активних сесій і вимоги перевірити, чи не залишилось авторизованих сесій, відкритих у лютому–жовтні 2024 року. Найняла юридичні фірми для роботи з регуляторами і провела серію переговорів з постраждалими клієнтами.
Але у своїх публічних заявах Snowflake наполягала: вразливість була не в платформі, а в конфігурації клієнтів, що не налаштували MFA. Технічно — правда. Однак ряд постраждалих клієнтів у приватних переговорах, про які повідомляли Reuters і Bloomberg у листопаді–грудні 2024 року, ставили інакше питання: чи зобов’язаний SaaS-провайдер, що зберігає чутливі дані мільярдів людей, встановити мінімальний стандарт захисту як обов’язкову умову надання послуг, а не необов’язкову опцію?
«Атаки на клієнтів Snowflake демонструють ризик, пов’язаний з відсутністю примусового MFA у хмарних середовищах з чутливими даними. CISA і ФБР закликають усіх операторів хмарних платформ зробити MFA обов’язковим за замовчуванням.»
Спільний адвізорій CISA і ФБР, жовтень 2024 року
SEC у листопаді 2024 відкрила попереднє розслідування щодо своєчасності розкриття інформації AT&T і Ticketmaster інвесторам після того як стало відомо, що обидві компанії знали про злом задовго до публічного оголошення. Правило SEC (прийняте у 2023 році) зобов’язує публічні компанії розкривати суттєві інциденти кібербезпеки протягом чотирьох робочих днів; слідство вивчало, чи дотримались компанії цього терміну.
Загальніший контекст: питання про те, де закінчується відповідальність клієнта і починається відповідальність хмарного провайдера, не вирішене ані регуляторно, ані судово. Американський закон про комп’ютерне шахрайство і зловживання (CFAA) карає зловмисника, але не встановлює мінімальних стандартів безпеки для SaaS-провайдерів. Євросоюз у цьому контексті значно жорсткіший: NIS2 (Директива про безпеку мережевих і інформаційних систем, у дії з жовтня 2024) прямо вимагає від постачальників цифрових послуг дотримуватись базових стандартів MFA і управління доступом — під загрозою штрафів до 10 млн євро або 2% глобального обороту.
Те, чи отримає Snowflake регуляторні наслідки у США за конструктивний вибір не вимагати MFA, поки що залишається відкритим питанням. Жодного формального обвинувачення проти компанії станом на дату публікації не висунуто.
Про те, як Сенат США намагається законодавчо врегулювати безпеку дітей в онлайн-середовищі (включаючи вимоги до платформ щодо захисту персональних даних), читайте у матеріалі про схвалення KOSA і провал SCREEN Act у Комітеті Сенату.
Про масштаб відповідальності великих фінансових установ за зловживання корпоративними клієнтами — у нашому розслідуванні про звіт сенатора Вайдена і банкірів Епштейна.
Архітектура тіньового ринку вкрадених даних після Snowflake
Справа Snowflake зафіксувала не лише конкретний злом, але й зрілість підпільного ринку, що його обслуговував. BreachForums — підпільна платформа, де ShinyHunters продавали дані Ticketmaster, — на момент того злому переживала вже другу ітерацію. Оригінальний BreachForums закрила ФБР у 2022 році після арешту його засновника. Форум відродився за 18 місяців під тим самим ім’ям. ФБР захопила й цю версію у травні 2024 року — і знову BreachForums відновився вже за тижні.
Ця стійкість ілюструє принцип, знайомий з торгівлі наркотиками: ліквідація однієї точки продажу перерозподіляє попит між альтернативами, не зменшуючи загальний обсяг ринку. Поки існує попит на вкрадені дані — корпоративних шпигунів, кримінальних груп, державних акторів і просто шахраїв — ринок буде відтворюватись.
Технологічний бік ринку теж еволюціонував. Якщо у 2019–2021 роках credential stuffing вимагав купівлі спеціалізованих інструментів і певних технічних навичок, то до 2024 року з’явились повністю автоматизовані “credential stuffing as a service” платформи: замовник вводить список цільових сервісів і платить за кількість успішних спроб. За даними компанії Recorded Future, у 2023–2024 роках такі платформи обробляли в середньому 10–15 мільярдів запитів на добу — тобто атакували сервіси у масштабах, невпізнанних навіть п’ять років тому.
Для наших розслідувань корупційних і кримінальних схем цей контекст важливий: сьогодні купівля бізнес-даних конкурента, отримання компрометуючих матеріалів на ділового партнера або журналіста-розслідувача, перевірка фінансових звітів — усе це доступне на тих самих підпільних майданчиках, де Мука продавав доступ до акаунтів Snowflake. Межа між корпоративним шпигунством і організованою кіберзлочинністю стирається.
Окремо варто відзначити географію ринку. Основні форуми розташовані у юрисдикціях, що або не мають угод про видачу злочинців з США, або функціонують у правовій сірій зоні: Росія, Туреччина (де зараз і Біннс), ряд країн Центральної Азії. Технічна інфраструктура — hostingproviders, bulletproof хостинг — ще більш розпорошена. Правоохоронні органи ловлять тих, хто припустився оперативних помилок, як Мука, або хто знаходиться в юрисдикції зі взаємодією, як Вейженіус у Кореї. Решта продовжує працювати.
Відповідальність за захист корпоративних даних лежить насамперед на самих компаніях — включаючи тих, що делегували це хмарним провайдерам, не перевіривши, чи передається разом із даними і відповідальність за їх захист. Moucka і його спільники отримали доступ до 165 корпоративних систем не через складну технічну вразливість — а тому що сотні системних адміністраторів у сотнях компаній не активували дворівневий захист, що існував як кнопка у меню налаштувань.
Камерон Вейженіус очікує вироку 3 вересня 2026 року. Коннор Мука — 27 жовтня 2026 року. Джон Біннс залишається у Туреччині з турецьким паспортом і $2,5 млн розподілені між трьома учасниками схеми, що діяла дев’ять місяців і торкнулась даних понад половини мільярда людей.
Джерела: KrebsOnSecurity, “Canadian Man Pleads Guilty in Snowflake Extortions” · Ars Technica, Дж. Бродкін · Прес-реліз DOJ, 6 серпня 2026 · Спільний адвізорій CISA/ФБР, жовтень 2024
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon






