Snowflake-Kunden im Visier von Cyberkriminellen

Advanced cybersecurity dashboard with encryption shield data analytics and network monitoring visuals highlighting digital security measures. 3d rendering
Bild: ©KanawatTH/stock.adobe.com

Mandiant hat neue Forschungsergebnisse veröffentlicht, nach denen ein finanziell motivierter Bedrohungsakteur, der als UNC5537 identifiziert wurde, Snowflake-Kunden ins Visier nimmt, indem er zuvor gestohlene Anmeldeinformationen – hauptsächlich über Infostealer-Malware – verwendet, um auf Kundendatenbanken zuzugreifen.

Bislang hat Mandiant jedoch keine Beweise dafür gefunden, dass diese Aktivitäten durch einen Einbruch in die Unternehmensumgebung von Snowflake verursacht wurden.

Im Rahmen dieser Kampagne setzt der Bedrohungsakteur Malware ein, die Mandiant als ’Frostbite’ bezeichnet, um potenziell gefährdete Snowflake-Instanzen auszuspähen. Mandiant und Snowflake haben gemeinsam potenziell gefährdete Organisationen benachrichtigt und arbeiten mit den Strafverfolgungsbehörden zusammen, um diese laufende Kampagne zu untersuchen.

UNC5537 nutzt gestohlene Kundendaten, um Opfer zu erpressen, und versucht gleichzeitig, die Daten in cyberkriminellen Foren zu verkaufen. In einigen Fällen wurden zunächst Systeme von Auftragnehmern kompromittiert, die sowohl für berufliche als auch für private Aktivitäten genutzt wurden.

„Seit mindestens April 2024 hat UNC5537 gestohlene Anmeldeinformationen genutzt, um auf über 100 Snowflake-Kunden zuzugreifen. Der Bedrohungsakteur kompromittierte systematisch Kunden-Mandanten, lud Daten herunter, erpresste die Opfer und bot die Daten der Opfer in cyberkriminellen Foren zum Verkauf an. Die Kombination mehrerer Faktoren trug zu der gezielten Bedrohungskampagne bei“, sagt Charles Carmakal, CTO bei Mandiant Consulting. „Dazu gehörten Snowflake-Kundenkonten, die ohne MFA (Multifaktor Authentication) konfiguriert waren, von Infostealer-Malware gestohlene Anmeldeinformationen (oft von Privatcomputern) und Tenants, die ohne Netzwerkzulassungslisten konfiguriert waren. Es ist wichtig, dass Unternehmen ihr Risiko durch von Instealern gestohlene Zugangsdaten richtig einordnen, da wir davon ausgehen, dass dieser Bedrohungsakteur und andere diese Kampagne auf andere SaaS-Lösungen übertragen werden.“

Mandiant und Snowflake raten ihren Kunden dringend, Multi-Faktor-Authentifizierung zu aktivieren, Anmeldeinformationen zu rotieren und ’Allow’-Listen im Netzwerk zu implementieren.



  • Friedhelm Loh Group übernimmt IoTOS

    Friedhelm Loh Group übernimmt IoTOS

    Nach German Edge Cloud (GEC) gehört jetzt auch das Startup IoTOS zur Friedhelm Loh Group. Die Übernahme gab die Unternehmensgruppe nun bekannt. Die drei Unternehmen der Friedhelm Loh Group –…

    mehr lesen: Friedhelm Loh Group übernimmt IoTOS

  • Geschäftsführung

    Geschäftsführung

    Mit Maximilian Brandl hat sich das SCM-Projekthaus Salt Solutions Verstärkung für den Vorstand ins Haus geholt.

    mehr lesen: Geschäftsführung

  • SAP-Chef McDermott tritt zurück

    SAP-Chef McDermott tritt zurück

    Bill McDermott tritt als CEO der SAP SE zurück. Dies gab der Walldorfer Softwarekonzern am Freitag bekannt. Als Nachfolger sollen nun Jennifer Morgan und Christian Klein das Unternehmen als Doppelspitze…

    mehr lesen: SAP-Chef McDermott tritt zurück

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Ausgaben für IT-Sicherheit steigen

    Ausgaben für IT-Sicherheit steigen

    Die Ausgaben für IT-Sicherheit erreichen in diesem Jahr ein neues Rekordhoch: Der Digitalverband Bitkom rechnet mit Investitionen in Höhe von 4,6 Mrd.€.

    mehr lesen: Ausgaben für IT-Sicherheit steigen

  • Mobile Lösungen für die Instandhaltung

    Mobile Lösungen für die Instandhaltung

    Die Managementberatung T.A. Cook lädt am 14. und 15. November zum Anwenderforum ‘Einsatz mobiler Lösungen in Instandhaltung und Service‘. 

    mehr lesen: Mobile Lösungen für die Instandhaltung

  • Informationen für die ERP-Auswahl und Wettbewerb

    Informationen für die ERP-Auswahl und Wettbewerb

    Entscheidungen über ein neues ERP-System sind teuer und binden das Unternehmen viele Jahre lang, daher will eine solche Entscheidung wohl überlegt sein.

    mehr lesen: Informationen für die ERP-Auswahl und Wettbewerb

  • Zuliefermesse für den Maschinenbau in OWL

    Zuliefermesse für den Maschinenbau in OWL

    Messgeschehen, Vorträge und Netzwerken: Als regionaler Branchentreff lenkt die FMB – Zuliefermesse für den Maschinenbau den Blick in diesem Jahr auf das Thema Instandhaltung.

    mehr lesen: Zuliefermesse für den Maschinenbau in OWL

  • Maschinenbauer setzen auf 5G

    Maschinenbauer setzen auf 5G

    VDMA-Umfrage Maschinenbauer setzen auf 5G Wie aus einer Umfrage des VDMA hervorgeht, plant die Mehrheit der Maschinenbauer ihre Produkte mit einer 5G-Schnittstelle auszurüsten.

    mehr lesen: Maschinenbauer setzen auf 5G

  • IFS stellt DACHI-Region unter neue Leitung

    IFS stellt DACHI-Region unter neue Leitung

    IFS hat Marcus Pannier zum Geschäftsführer für die DACHI-Region ernannt.

    mehr lesen: IFS stellt DACHI-Region unter neue Leitung

  • Im Zeichen der Kreislaufwirtschaft

    Im Zeichen der Kreislaufwirtschaft

    Alle drei Jahre wird Düsseldorf zum internationalen Branchentreffpunkt der Kunststoff- und Kautschuk-Industrie. Vom 16. bis zum 23. Oktober findet auf dem Messgelände der nordrhein-westfälischen Landeshauptstadt die K statt.

    mehr lesen: Im Zeichen der Kreislaufwirtschaft

  • DMG Mori investiert in Up2Parts

    DMG Mori investiert in Up2Parts

    Der Werkzeugmaschinenhersteller DMG Mori beteiligt sich am Softwareunternehmen Up2Parts. Ziel der Investition ist es, zusätzliches Digitalisierungs-Knowhow zu erschließen.

    mehr lesen: DMG Mori investiert in Up2Parts