一名26岁的加拿大人,在美国法庭承认自己黑进了165家公司的Snowflake账户,偷走数十亿条记录,勒索到超过250万美元。这起案子发生在2024年,认罪却拖到了2026年8月才落地。表面看,这是一次迟到的司法收尾。真正值得追问的是,这起案子里反复出现的“165家客户”,到底是被坐实偷了数据的确切数字,还是调查早期一个更模糊的统计口径——这两者之间的差别,比大多数报道愿意讲的要大得多。

认罪的人是谁,认了什么罪

美国司法部8月5日宣布,网名“Connor”“Judische”“Waifu”的Alexander Victor Moucka就共谋计算机欺诈与滥用、共谋敲诈勒索等罪名认罪。他2024年底在加拿大被捕,当时Google旗下安全公司Mandiant的研究员称他是那一年“最具破坏力”的黑客之一。10月27日将被判刑,理论上可能面临数十年监禁。

案件涉及的知名受害者名单不算陌生:AT&TTicketmaster/Live NationSantander。AT&T披露超过一亿无线用户的通话和短信交互记录被复制;Ticketmaster的数据在SEC文件里被确认遭未授权访问;Santander则强调被访问的数据库里不包含交易数据和可用于转账的凭证。三家公司披露内容并不完全一致,各自都在强调"哪些最敏感的字段没被拿走"。

不是Snowflake被攻破,是客户没开双重验证

这起事件最容易被误读的地方,是把它讲成“云平台被黑”。Mandiant当年的调查结论很明确:没有发现Snowflake平台代码存在被利用的漏洞,也没有员工凭证泄露导致入侵。攻击者用的是几年前信息窃取型恶意软件盗来的、客户自己没轮换也没开MFA(多因素认证)的用户名密码,直接登录账户导出数据。

攻击链条:责任在哪一环 第一步 窃密木马 早年盗取 用户名密码 关键漏洞 未开MFA 凭证未轮换 客户侧配置 结果 批量登录 导出数据 勒索转卖 平台代码未被利用,员工凭证未泄露——攻破点在客户侧身份管理
  • 风险.账户安全的短板不在云厂商代码,而在客户是否强制启用MFA、是否定期轮换凭证。

“165”这个数字,从一开始就不够精确

这才是这起认罪案里最容易被忽略的细节。Mandiant在2024年6月的原始报告里,说的是约165家客户被“通知为潜在暴露对象”——这是调查范围里可能受影响的客户数量,不是法庭认定、逐一坐实数据外泄的客户数。到了DOJ的新闻稿和大量媒体报道里,这个数字变成了更笃定的表述:偷了“超过165家客户”的数据。

两者听起来差不多,实际口径不同。认罪协议证实的是Moucka及同伙的共谋事实、勒索金额和整体行为模式,并不等于逐一核实了165家客户每一家的数据外泄细节。这种从“潜在暴露”滑向“确认被窃”的表述漂移,在数据泄露报道里并不罕见,却很少被拆开来讲。

一个调查用语,经过两年传播,变成了法庭判决里的“确认事实”。

Snowflake这两年在补什么课

事件发生后,Snowflake没有承认平台本身有漏洞,而是坚持“共享责任模型”——客户没开MFA不是平台的错。这个说法在安全圈引来批评:面对一个聚合了大量企业敏感数据的云数仓,MFA本该是默认强制项,而不是客户可以选择不开的选项。

2025到2026年间,Snowflake陆续推出认证升级路线图:逐步要求人类用户强制启用MFA,推动联合身份认证(SSO),机器用户改用密钥对或OAuth认证,逐步淘汰单纯密码登录。这个节奏本身说明了一件事:这起认罪案不是一次孤立的司法事件,背后是持续两年的产品安全治理调整。

竞品BigQueryRedshiftDatabricksMicrosoft Fabric常拿深度绑定云原生IAM体系作为卖点,强调条件访问和临时凭证更安全。但反方观点同样成立:被盗的会话Cookie、OAuth令牌、服务账号密钥,一样能绕过这些优势。IAM集成能提高门槛,不是万能解药。

  • 结论.这起认罪案真正该被行业记住的,不是黑客的手法有多高明,而是“默认不安全”的身份配置能造成多大的连锁损失——对企业安全负责人来说,眼下更该盯的不是选哪家云数仓,而是账户体系里MFA到底是不是强制项。