2024 · cloud · critical

Ecossistema Snowflake: Ticketmaster, AT&T e o risco de credenciais na nuvem

Em 2024, invasores exploraram contas Snowflake sem MFA e credenciais vazadas — atingindo marcas globais. Cloud sem higiene de identidade é porta aberta.

Tags: Cloud, Credenciais, MFA, Data lake

Campanhas atribuídas a grupos como UNC5537 exploraram instâncias Snowflake de clientes com autenticação fraca. Dados de Ticketmaster/Live Nation, AT&T e outras empresas foram expostos ou anunciados em fóruns criminosos.

O padrão se repetiu: contas de serviço antigas, senhas reutilizadas de vazamentos anteriores e ausência de MFA. A plataforma em si não era necessariamente o único ponto fraco — a configuração e a identidade do cliente eram.

Data warehouses na nuvem concentram joias da coroa. Sem inventory de contas, rotação de segredos e detecção de exfiltração, o volume de dados roubados escala em horas.

Lições práticas

  • Ative MFA obrigatório em todo acesso a data platforms (Snowflake, BigQuery, Redshift).
  • Elimine contas de serviço órfãs; use workload identity e rotação automática de secrets.
  • Monitore queries anômalas e downloads em massa com alertas e DLP.
  • Trate dumps de credenciais de terceiros como incidente imediato (credential stuffing).

Nuvem não é segura por padrão. Identidade, MFA e telemetria de exfiltração definem se o data lake é ativo ou alvo.