← 事故DB

snowflake-unc5537-2024 · 公表 2024-06-10

Snowflake顧客:窃取済み認証情報でデータ取得

Mandiantが調査した顧客環境では、過去の情報窃取型マルウェア等で盗まれた認証情報が使われました。MFA未適用、資格情報の未更新、接続元の制限不足が共通要因でした。

認証情報端末・セッション設定・公開範囲

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    調査した侵害は盗まれた顧客の資格情報に追跡でき、Snowflake本体の侵害が原因だという証拠は見つからなかったとしています。

    [s1]Initial access
  • 公表で確認

    影響を受けた調査対象では、MFA・資格情報更新・ネットワーク許可リストに不足がありました。

    [s1]Three primary factors

時系列

  1. Mandiantが調査結果を公表。 [s1]

  2. 脅威ハンティングのガイドを追加。 [s1]

公表された対応

  • 公表で確認

    MandiantはMFA適用、資格情報の管理、信頼できる接続元への制限、異常アクセスの検知を推奨しました。

    [s1]Recommendations

当時の回避可能性を考える材料

運用・設定を点検

調査対象の共通要因であり、全Snowflake利用者の状態を表すものではありません。利用者側の設定と監査ログを点検します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

個別の被害組織の侵入日と被害範囲は、このキャンペーン単位の記録では確定しません。

情報元

  1. [s1] Mandiant · 一次情報

    UNC5537 Targets Snowflake Customer Instances for Data Theft and Extortion ↗

    公開 2024-06-10 · 確認 2026-10-02