2024 · cloud · critical
Ecossistema Snowflake: Ticketmaster, AT&T e o risco de credenciais na nuvem
Em 2024, invasores exploraram contas Snowflake sem MFA e credenciais vazadas — atingindo marcas globais. Cloud sem higiene de identidade é porta aberta.
Tags: Cloud, Credenciais, MFA, Data lake
Campanhas atribuídas a grupos como UNC5537 exploraram instâncias Snowflake de clientes com autenticação fraca. Dados de Ticketmaster/Live Nation, AT&T e outras empresas foram expostos ou anunciados em fóruns criminosos.
O padrão se repetiu: contas de serviço antigas, senhas reutilizadas de vazamentos anteriores e ausência de MFA. A plataforma em si não era necessariamente o único ponto fraco — a configuração e a identidade do cliente eram.
Data warehouses na nuvem concentram joias da coroa. Sem inventory de contas, rotação de segredos e detecção de exfiltração, o volume de dados roubados escala em horas.
Lições práticas
- Ative MFA obrigatório em todo acesso a data platforms (Snowflake, BigQuery, Redshift).
- Elimine contas de serviço órfãs; use workload identity e rotação automática de secrets.
- Monitore queries anômalas e downloads em massa com alertas e DLP.
- Trate dumps de credenciais de terceiros como incidente imediato (credential stuffing).
Nuvem não é segura por padrão. Identidade, MFA e telemetria de exfiltração definem se o data lake é ativo ou alvo.