مشتریان Snowflake پس از نفوذ به یکپارچهساز SaaS هدف سرقت داده قرار گرفتند
نفوذ به یکی از partner های یکپارچهسازی SaaS بزرگ Snowflake منجر به سرقت داده از دهها مشتری شده است. مهاجمان از کلیدهای OAuth ذخیرهشده در سیستم partner برای دور زدن MFA استفاده کرده و به محیطهای production نفوذ کردند. این حادثه نگرانیها دربارهی زنجیرهی تأمین SaaS را تشدید کرده است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
مینا کریمی
@mina

ماجرا چه بود؟
در ۹ آوریل ۲۰۲۶، Snowflake — پلتفرم پیشرو ذخیرهسازی و تحلیل داده در ابر — تأیید کرد که دهها مشتری در حال بررسی نفوذ به محیطهای production خود هستند. منشأ این حملات، نفوذ به یک شرکت third-party بود که خدمات یکپارچهسازی SaaS را به مشتریان Snowflake ارائه میداد.
این partner برای انجام sync بین Snowflake و سایر پلتفرمها (مانند Salesforce، Workday، NetSuite)، کلیدهای OAuth با دامنهی گسترده روی سیستمهای خود ذخیره میکرد. پس از نفوذ، مهاجمان به این کلیدها دسترسی یافته و توانستند بدون نیاز به MFA به محیطهای مشتریان نهایی متصل شوند.
جزئیات فنی
طبق گزارش Mandiant، گروه مهاجم — که با نام UNC5537 ردیابی میشود — از credential در دسترس عمومی روی repository های public GitHub شروع کرده بود. پس از دستیابی به یک حساب کارمندی، با حرکت جانبی به سرور OAuth proxy رسید. این سرور تمام کلیدهای دسترسی مشتریان را بهصورت plaintext ذخیره میکرد.
دادههای سرقتشده از مشتریان شامل اطلاعات تراکنش، رفتار مشتری، و در یک مورد، رکوردهای پزشکی است. حداقل ۱۲ مشتری از فهرست Fortune 500 درگیر گزارش شدهاند.
تأثیر و واکنش
Snowflake بلافاصله همهی توکنهای صادر شده توسط این partner را invalidate کرد. تیم پاسخ به حادثه ابزاری به مشتریان ارائه داد تا فعالیتهای مشکوک ۹۰ روز گذشته را در محیط خود بررسی کنند. این حادثه نگرانیهای گستردهتر دربارهی محدودسازی scope توکنهای OAuth در زنجیرهی SaaS برانگیخت.
توصیههای امنیتی
- inventory همهی integration های third-party متصل به Snowflake (و سایر SaaS های بحرانی) را تهیه کنید.
- توکنهای OAuth قدیمی را که در ۹۰ روز گذشته فعال نبودهاند، revoke کنید.
- scope توکنها را به حداقل سرویسهای مورد نیاز محدود کنید — اصل least privilege.
- در audit log Snowflake، ورودیهای از IPهای غیرمنتظره را پایش کنید.
- از Snowflake Network Policies برای محدود کردن IP source به CIDRهای مشخص استفاده کنید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

قطعی سراسری AWS، نگرانیهای ریسک تمرکز در SaaS را برانگیخت
قطعی ۴ ساعتهی AWS در ۱۴ فوریه ۲۰۲۶ — که از منطقهی us-east-1 شروع و به سرویسهای جهانی سرایت کرد — صدها SaaS بزرگ از جمله Slack، Zoom، GitHub، و Dropbox را زمینگیر کرد. این حادثه بحثهای قدیمی دربارهی ریسک تمرکز ابر را دوباره داغ کرد.



