📱 Tutorial
Un solo hacker hackeó 165 empresas con una contraseña robada — y 100 millones perdieron todo
Un tipo de 26 años en Canadá hackeó 165 empresas simultáneamente, robó los datos de llamadas y mensajes de más de 100 millones de clientes de AT&T, y todo lo que necesitó fue una contraseña. Sin exploits sofisticados. Sin zero-days. Solo una contraseña vieja y la falta de autenticación de dos factores.
Connor Riley Moucka, de Kitchener, Ontario, acaba de declararse culpable ante un tribunal federal de EE.UU. y enfrenta hasta 30 años de prisión. Pero lo verdaderamente aterrador no es lo que él hizo — es lo fácil que fue hacerlo.
165 empresas, una sola puerta abierta
Moucka y sus cómplices explotaron algo que suena demasiado simple para ser real: credenciales de acceso a la plataforma Snowflake que no tenían autenticación de dos factores (MFA). Snowflake es el servicio de nube donde empresas como TicketMaster, Lending Tree, Advance Auto Parts y Neiman Marcus almacenan sus datos más sensibles.
Entre febrero y octubre de 2024, el grupo usó esas credenciales robadas para acceder a más de 165 clientes de Snowflare, descargar terabytes de información y luego extorsionar a las víctimas amenazando con publicar los datos. El botín total: más de $2.5 millones en pagos de rescate.
Lo que robaron es escalofriante
No hablamos de correos electrónicos o fotos. Hablamos de:
- Historial de llamadas y mensajes de texto de más de 100 millones de clientes de AT&T
- Números de seguro social (equivalente al NASS en RD)
- Números de pasaporte y licencias de conducir
- Información bancaria y financiera
- Registros de nómina de empleados
- Números de registro de la DEA (agencia antidrogas de EE.UU.)
Moucka no solo hackeó — re-extorsionó a víctimas. En un caso, usó los datos personales de un funcionario gubernamental y su familia para presionar por un segundo pago. También amenazó e intimidó a investigadores de seguridad y funcionarios que intentaban dar con él.
Los cómplices son igualmente perturbadores
Moucka no trabajaba solo. Cameron Wagenius, un soldado del Ejército de EE.UU. estacionado en Corea del Sur, se declaró culpable en julio 2025 por extorsionar a AT&T y Verizon por los datos de sus clientes. Después de la captura de Moucka, Wagenius publicó en foros de hackers lo que afirmaba ser los registros de llamadas de Donald Trump y Kamala Harris, además de planos supuestamente robados de la NSA.
El tercer cómplice, John Erin Binns — ya conocido por el breach masivo de T-Mobile en 2021 que afectó a 76 millones de personas — escapó a Turquía y obtuvo ciudadanía turca, lo que legalmente le impide ser extraditado.
¿Por qué importa esto si no estás en EE.UU.?
Si usas servicios de empresas que tienen presencia en Latinoamérica — desde aerolíneas hasta bancos internacionales — tus datos podrían estar en una plataforma Snowflake. Y el patrón es universal: contraseñas reutilizadas + falta de MFA = puerta abierta.
Snowflake respondió al breach exigiendo MFA obligatorio y aumentando la complejidad de contraseñas. Pero fue demasiado tarde para los 100 millones de personas cuyos datos ya estaban en manos de criminales.
Cómo protegerte: 5 pasos concretos
1. Activa MFA en TODO. Gmail, banco, redes sociales, cualquier servicio que tenga la opción. Sin excepciones. Un SMS no es suficiente — usa una app de autenticación como Authy o Google Authenticator.
2. Usa contraseñas únicas por servicio. Si la misma contraseña que usas en Netflix aparece en un breach, los hackers probarán esa misma contraseña en tu banco, tu correo y tu empresa.
3. Verifica si tus datos fueron comprometidos. Ve a haveibeenpwned.com e ingresa tu correo. Si aparece en un breach, cambia esa contraseña inmediatamente.
4. Revisa los permisos de apps conectadas. Muchas empresas dan acceso de terceros a sus datos de Snowflake sin saberlo. Pregunta a tu empresa qué servicios cloud usan y si tienen MFA activado.
5. Usa un gestor de contraseñas. Bitwarden (gratis), 1Password o KeePass te generan contraseñas aleatorias de 20+ caracteres que jamás vas a poder recordar — y no necesitas hacerlo.
La lección que nadie quiere escuchar
Un soldado del ejército, un hacker turco intocable y un canadiense de 26 años destruyeron la privacidad de 100 millones de personas. No con malware avanzado. No con un ataque de día cero. Con contraseñas viejas y empresas que no quisieron activar un botón.
Moucka enfrenta sentencia el 27 de octubre. Wagenius será sentenciado el 3 de septiembre. Binns probablemente nunca será atrapado. Y los 100 millones de personas cuyos datos de llamadas, mensajes, SSNs y números de pasaporte fueron robados? Esos ya no se recuperan.
Activa la autenticación de dos factores hoy. No mañana. Hoy. Porque el próximo breach no será un hacker de 26 años en un sótano de Canadá — será un sistema de IA que lo hace automáticamente a escala.
💬 ¿Tienes MFA activado en tus cuentas principales? ¿Alguna vez has sido víctima de un breach de datos? Cuéntanos en los comentarios — tu experiencia podría salvar a alguien.
Comparte esto con alguien que todavía usa la misma contraseña para todo.