El reciente caso de un soldado del Ejército de los Estados Unidos, Cameron John Wagenius, ha puesto de relieve la intersección entre la ciberseguridad y el crimen organizado, así como la vulnerabilidad de las infraestructuras críticas ante amenazas internas. Este soldado, de 22 años y destinado en una base militar en Corea del Sur, se declaró culpable de hackear múltiples empresas de telecomunicaciones, robando metadatos de llamadas y mensajes de texto de más de 100 millones de clientes de AT&T. Su condena a 70 meses de prisión federal y una multa de casi 300.000 dólares en restitución destacan la gravedad de sus crímenes y el impacto que estos tienen en la seguridad nacional, la privacidad de los ciudadanos y la confianza en las instituciones.
Desde su seudónimo cibernético "Kiberphant0m", Wagenius operó en colaboración con tres supuestos cómplices para descargar información de grandes clientes del servicio de almacenamiento en la nube Snowflake. Lo preocupante es que esta información fue extraída de cuentas que carecían de autenticación multifactor, una medida de seguridad que Snowflake ha implementado obligatoriamente desde entonces. El robo de datos incluyó metadatos de llamadas y mensajes de texto, que abarcaban información como números de origen y destino, marcas de tiempo y duración de las comunicaciones.
En octubre de 2024, Wagenius se jactó en foros de cibercriminalidad de haber accedido a los metadatos de decenas de millones de clientes de AT&T, además de hackear otras docenas de empresas de telecomunicaciones a nivel mundial, incluida la filial Push-to-Talk de Verizon. También llevó a cabo extorsiones públicas, amenazando con publicar los datos robados a menos que se cumplieran sus demandas.
El 2025 marcó un punto de inflexión cuando KrebsOnSecurity identificó a Wagenius como un soldado estadounidense. Su arresto se produjo menos de un mes después, y fue acusado en dos acusaciones federales distintas, a las que se declaró culpable. Durante la audiencia de sentencia en Seattle, fue condenado a casi seis años de prisión y se le ordenó pagar 294.978 dólares en restitución a las víctimas.
Los fiscales federales señalaron que Wagenius recibió ayuda en sus esfuerzos de extorsión de Kenneth Schuchman, un hombre de 28 años con un historial delictivo cibernético que incluye la operación de la botnet Satori, utilizada para llevar a cabo ataques DDoS a gran escala. Los otros dos presuntos cómplices de Wagenius siguen enfrentando cargos relacionados con el robo de datos de Snowflake. Uno de ellos, Conor Riley Moucka, fue arrestado en 2024 y se declaró culpable en agosto de 2026, mientras que John Erin Binns, un estadounidense que reside en Turquía, es buscado por una violación de datos en T-Mobile que expuso la información personal de al menos 76 millones de clientes.
El caso de "Kiberphant0m" se complica aún más por las alegaciones de que intentó volver a extorsionar a sus víctimas y amenazó con revelar secretos de seguridad nacional. Tras el arresto de Moucka, y después de que AT&T pagara un rescate de 370.000 dólares en Bitcoin, Wagenius publicó en foros de hackers supuestos registros de llamadas de importantes figuras políticas, así como esquemas que alegó haber robado de la Agencia de Seguridad Nacional de EE. UU. (NSA).
Paul Russell, agente del Servicio de Investigación Criminal del Departamento de Defensa, destacó la singularidad de este caso, dado que involucra a un soldado en activo con acceso a información clasificada que crea herramientas de hacking y trafica con datos. La investigación se llevó a cabo en colaboración con el FBI, la División de Investigación Criminal del Ejército y el Servicio Secreto de EE. UU. La naturaleza del caso, que representa una amenaza interna, generó gran preocupación entre las agencias involucradas.
Un aspecto preocupante del caso es que, a pesar de su rápida cooperación con las autoridades, Wagenius fue sorprendido intentando buscar vulnerabilidades en la red informática del Buró de Prisiones (BOP) mientras estaba encarcelado. En septiembre de 2025, utilizó el sistema de correo electrónico de otro recluso para solicitar información sobre vulnerabilidades en sistemas informáticos de Windows, específicamente sobre el CVE-2023-45208, una vulnerabilidad de "inyección de comandos" en dispositivos D-Link. Además, hizo consultas sobre cómo construir una antena con materiales de uso cotidiano en prisión para mejorar la recepción de radio.
Los fiscales federales observaron que Wagenius en varias ocasiones enmarcó sus consultas a herramientas de inteligencia artificial como si estuvieran relacionadas con un libro que estaba escribiendo, una táctica común que los atacantes utilizan para evadir las protecciones de tales sistemas. No obstante, las autoridades afirmaron que no hay evidencia de que Wagenius haya logrado utilizar o implementar las vulnerabilidades que investigaba en los sistemas del BOP.
A pesar del valor financiero significativo de los datos robados, los esfuerzos de extorsión de Wagenius resultaron en un ingreso total de aproximadamente 1.500 dólares por la venta de datos robados. Esto pone de relieve la ironía del caso: aunque su ambición era causar un daño considerable a numerosas víctimas y a la seguridad del gobierno estadounidense, su éxito financiero fue prácticamente nulo.
Este caso no solo ofrece una visión escalofriante de las amenazas cibernéticas actuales, sino que también subraya la necesidad urgente de medidas de seguridad robustas en el ámbito de las telecomunicaciones y la ciberseguridad. A medida que el panorama de amenazas evoluciona, tanto las instituciones públicas como las privadas deben redoblar sus esfuerzos para protegerse contra los actores maliciosos que, como Wagenius, pueden estar muy cerca de las estructuras críticas que deben salvaguardarse.
