Moucka roba miles de millones

Artículo de Nacata Security, 06/08/2026

¿Sabías que alguien vació ciento sesenta y cinco empresas desde la nube sin levantar sospechas?

Connor Riley Moucka lo hizo entre febrero y octubre de 2024.

No usó ningún zero-day ni técnica sofisticada. Entró con contraseñas robadas en cuentas sin doble factor, y eso bastó para exponer datos de cien millones de personas.

Durante meses, nadie lo detectó. Mientras tanto, descargaba terabytes de información: historiales de llamadas, nóminas, números de pasaporte, datos bancarios y hasta registros de la agencia antidroga estadounidense.

Ilustra la mecánica del ataque: credenciales robadas usadas sin resistencia para acceder a datos de cientos de empresas, sin necesidad de técnicas sofisticadas.
Acceso sin resistencia

El método era simple, pero el daño fue descomunal.

Moucka y sus cómplices usaron credenciales compradas o robadas para colarse en Snowflake, plataforma cloud que almacenaba datos de centenares de grandes empresas. Como esas cuentas no tenían activado el doble factor, la puerta estaba abierta. Una vez dentro, copiaron terabytes de información sensible: registros médicos, datos financieros, números de la seguridad social, licencias de conducir y pasaportes de millones de ciudadanos.

Luego llegó la extorsión, y después volvió la extorsión.

Cuando ya tenían los datos, amenazaban a las empresas con publicarlos si no pagaban. Pero el patrón no terminaba ahí: en varios casos volvieron a extorsionar a víctimas que ya habían pagado, usando información personal de funcionarios del gobierno y sus familias para presionar más. Esa táctica, la re-extorsión, se está convirtiendo en una firma habitual en los robos de datos.

El grupo acumuló más de 9,5 millones en daños directos confirmados.

Moucka llegó a embolsarse al menos 495.000 dólares vendiendo datos en foros de cibercrimen y Telegram. El grupo superó los 2,5 millones en extorsiones. Cinco países coordinaron su detención: la Policía Montada canadiense, la Guardia Civil española, la Policía Federal Australiana y agencias de Ucrania y Turquía.

Representa el patrón de re-extorsión y el fallo sistémico: la ausencia de un único control de seguridad que deja vulnerable a toda una cadena de organizaciones.
Cadena sin cierre

Este caso no es una excepción: es el patrón.

La re-extorsión afecta a empresas de todos los sectores que ya pagaron una vez, y los atacantes repiten porque funciona.

Mientras los datos robados no se publiquen, el atacante conserva toda la ventaja sobre la víctima.

Los ataques expusieron datos de más de 100 millones de personas y causaron pérdidas directas superiores a 9,5 millones de dólares.

La condena llega, pero el daño ya está.

Moucka se declaró culpable de fraude informático, robo de identidad agravado y conspiración. Se enfrenta a hasta treinta años de prisión. La sentencia está prevista para el 27 de octubre. Lo que no tiene fecha es la recuperación de los datos expuestos.

El problema de fondo va más allá.

Snowflake es una de las plataformas cloud más usadas por grandes corporaciones para centralizar sus datos. Cuando un proveedor compartido se convierte en vector de ataque, el radio de daño se multiplica: no es una empresa comprometida, son ciento sesenta y cinco a la vez. Este modelo, apuntar al eslabón común, es cada vez más frecuente en incidentes de gran escala.

Y el fallo que lo permitió era evitable desde el principio.

Ninguna de las cuentas comprometidas tenía activado el doble factor. No hubo zero-day, no hubo exploit sofisticado. Solo credenciales filtradas y una configuración básica que nadie había activado. Ese único control ausente abrió la puerta a lo que el Departamento de Justicia describe como uno de los mayores robos de datos en la nube.

Representa la colaboración internacional de cinco países que coordinaron la investigación y extradición del acusado, cerrando la operación en menos de un año.
Cinco países unidos

La colaboración internacional fue clave para detenerlo en tiempo récord.

Cinco países coordinaron la investigación que llevó a la extradición de Moucka desde Canadá a Estados Unidos en julio de 2025. El FBI, la Guardia Civil española y agencias de Australia, Ucrania y Turquía cerraron la red en menos de un año.

Pero los datos ya salieron y no vuelven.

Aunque Moucka esté detenido, la información de más de cien millones de personas sigue circulando en foros de cibercrimen y Telegram. Una condena penal no borra un historial de llamadas ni recupera un número de pasaporte expuesto. Las víctimas reales, los ciudadanos cuyos datos fueron vendidos, no tienen fecha de sentencia que esperar.

La seguridad cloud empieza por lo más básico.

Activar el doble factor habría impedido este ataque. No es una medida compleja: es una decisión que cualquier empresa puede tomar hoy.

Protege tus cuentas

  • Activa el doble factor en todas tus cuentas importantes.
  • Revisa qué servicios cloud almacenan tus datos y exige MFA.
  • Si ya pagaste un rescate, asume que pueden volver a extorsionarte.

¿Cuántas de tus cuentas en la nube siguen sin doble factor activado?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Incidentes

Ciberataques que ya han sucedido y están confirmados: empresas hackeadas, datos filtrados, servicios caídos por un ataque, rescates pagados.

Casos reales, con nombre propio y consecuencias claras, explicados de forma sencilla para que cualquier persona entienda qué pasó y a quién afectó.



RATING


9



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.