← 事故DB
snowflake-unc5537-2024 · 公表 2024-06-10
Snowflake顧客:窃取済み認証情報でデータ取得
Mandiantが調査した顧客環境では、過去の情報窃取型マルウェア等で盗まれた認証情報が使われました。MFA未適用、資格情報の未更新、接続元の制限不足が共通要因でした。
認証情報端末・セッション設定・公開範囲
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
公表された対応
- 公表で確認
MandiantはMFA適用、資格情報の管理、信頼できる接続元への制限、異常アクセスの検知を推奨しました。
[s1]Recommendations
当時の回避可能性を考える材料
運用・設定を点検
調査対象の共通要因であり、全Snowflake利用者の状態を表すものではありません。利用者側の設定と監査ログを点検します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。
個別の被害組織の侵入日と被害範囲は、このキャンペーン単位の記録では確定しません。
情報元
[s1] Mandiant · 一次情報
UNC5537 Targets Snowflake Customer Instances for Data Theft and Extortion ↗公開 2024-06-10 · 確認 2026-10-02