Gegevens van minstens 100 miljoen mensen zijn buitgemaakt . Het ging onder meer om bel- en sms-gegevens van meer dan 100 miljoen AT&T-klanten en klant- en betalingsgegevens van meer dan 560 miljoen Ticketmaster-accounts
. Andere grote slachtoffers zijn Advance Auto Parts, LendingTree, Neiman Marcus, Santander, Anheuser-Busch, Allstate, Mitsubishi, Progressive en State Farm
.
De gestolen informatie omvatte:
Een cruciale boodschap die aanklagers en veiligheidsexperts blijven benadrukken: er werd nooit een kwetsbaarheid in Snowflake zelf misbruikt . De hele campagne was gebaseerd op gestolen inloggegevens die werden gebruikt op Snowflake-accounts zonder tweefactorauthenticatie
. Onderzoekers van Googles Mandiant, die de groep volgden als UNC5537, omschreven het als "een van de belangrijkste inloggegevensdiefstalcampagnes in de geschiedenis van de cloudbeveiliging"
.
De zaak is een harde les voor organisaties: zelfs het veiligste cloudplatform is slechts zo veilig als de wachtwoorden die elke klant gebruikt.