1亿人数据泄露的真相:Snowflake事件给企业云端安全的三个教训

2026-08-06 10:33:31 上邦科技

2026年8月6日,一个26岁的加拿大年轻人站在法庭上,承认了一件事:他入侵了至少165家企业的云端数据库,窃取了超过1亿人的敏感数据,勒索超过250万美元。

他叫Connor Riley Moucka,网名"Waifu"。他不是什么天才黑客,没有发现零日漏洞,也没有写复杂的攻击代码。他做的事情简单到令人发指——拿别人偷来的账号密码,登录那些没有开多因素认证(MFA)的云数据库账户。

就这么简单。165家企业,1亿人的数据,就这么没了。

攻击链条:信息窃取→凭证撞库→云存储入侵

整个攻击链条拆开来看,其实并不新鲜:

第一步,信息窃取恶意软件。Moucka和他的同伙John Erin Binns通过信息窃取型恶意软件(infostealer),从全球各地感染者的电脑中窃取了大量浏览器中保存的账号密码。这些密码里,有不少是企业管理员登录Snowflake云数据平台的凭证。

第二步,精准筛选目标。他们写了一个定制工具,在被入侵的云存储实例中搜索高价值信息——组织名称、用户角色、IP地址,专门挑那些存有大量敏感数据的企业下手。

第三步,勒索加转卖,两头吃。从至少三家受害者那里收到250万美元的比特币赎金,同时还在黑客论坛上公开叫卖窃取的数据,光这一项就赚了至少49.5万美元。

更恶劣的是,Moucka还搞"二次勒索"——拿到赎金后继续威胁受害者,说如果你不给更多钱,我就把你的数据全公开。在一个案例中,他甚至利用窃取到的政府官员及其家属信息来施压。

司法部估计,受害企业累计损失超过950万美元。但实际损失远不止这个数——1亿人的通话记录、银行信息、工资单、驾照号、护照号、社会安全号全部泄露,这些数据的后续影响可能持续数年。

三个致命问题,你的企业中了几个?

问题一:MFA形同虚设。Snowflake事件最核心的教训——那些被入侵的企业账户,全都没有启用多因素认证。黑客只需要正确的用户名和密码就能长驱直入。MFA这个东西,很多人嫌麻烦,觉得"内部系统没必要"。但Moucka用165家企业的血泪证明:嫌麻烦的代价是1亿人数据泄露。

问题二:终端凭证被窃,云端大门洞开。攻击的起点不是云平台被攻破,而是终端电脑中了信息窃取恶意软件。员工浏览器里保存的账号密码被偷,直接变成了攻击云存储的通行证。终端安全是云端安全的第一道防线,很多人没意识到这一点。

问题三:数据在云端是"裸奔"的。这些企业把海量敏感数据存到Snowflake上,但数据本身没有做加密。一旦账户被攻破,数据就是明文可读的,黑客想怎么用就怎么用。

企业云端数据安全的四条铁律

铁律一:所有云端账户,无MFA不登录。不管是什么平台——云数据库、SaaS应用、管理后台——只要能从公网访问,就必须开MFA。硬性要求,没有例外。Moucka的攻击之所以得手,就是因为MFA这道防线缺失。开了MFA,即使密码被偷,黑客也进不来。

铁律二:终端凭证不出终端。上邦的终端安全管控方案在这一点上的设计原则是——禁止浏览器和本地工具明文保存关键业务系统的登录凭证,敏感系统的访问必须通过加密通道和专用客户端进行。同时,终端部署信息窃取恶意软件检测,一旦发现infostealer特征行为(如批量读取浏览器密码库),立即告警并阻断。

铁律三:云端数据"落地即加密"。数据上传到云存储之前就完成加密,确保云平台上存储的是密文而非明文。这样即使云端账户被入侵,黑客拿到的也是一堆无法解密的乱码。上邦的透明加密技术可以在文件创建的瞬间完成加密,全程不改变用户操作习惯,对上层应用完全透明。

铁律四:异常访问行为实时监测。Moucka在被入侵的云实例中搜索高价值数据时,这些行为本身是有迹可循的——异常的查询频率、非工作时间的大批量数据导出、从未见过的IP地址登录。如果企业部署了云访问安全代理(CASB)或数据访问审计系统,这些异常行为应该在第一时间触发告警,而不是等到数据出现在黑客论坛上才发现。

总结

Snowflake事件的判决书里有一个细节让人印象深刻:Moucka并不是什么技术天才,他甚至没有自己写攻击代码。他做的事情,本质上就是"拿偷来的钥匙开门"。但就是这么原始的手法,打穿了165家企业。

这说明什么?说明绝大多数数据泄露,不是输在技术不够先进,而是输在最基础的防护没有做到位——MFA没开、密码在浏览器里明文保存、云端数据没加密、异常访问没人看。

安全这件事,不怕对手太强,就怕自己留的门太多。把基础打牢,比追任何时髦概念都管用。

——上邦科技,从终端到云端,为企业数据安全守住每一道门。

 


免费体验