🛡 VULNERABILIDADES 🛡

Soldado estadounidense recibe 70 meses de prisión por extorsiones a AT&T y Verizon

🛡CyberObservatorio
Soldado estadounidense recibe 70 meses de prisión por extorsiones a AT&T y Verizon
Idioma

Soldado estadounidense recibe 70 meses de prisión por extorsiones a AT&T y Verizon

Fuente: Krebs on Security

El reciente caso de un soldado del Ejército de los Estados Unidos, Cameron John Wagenius, ha puesto de relieve la intersección entre la ciberseguridad y el crimen organizado, así como la vulnerabilidad de las infraestructuras críticas ante amenazas internas. Este soldado, de 22 años y destinado en una base militar en Corea del Sur, se declaró culpable de hackear múltiples empresas de telecomunicaciones, robando metadatos de llamadas y mensajes de texto de más de 100 millones de clientes de AT&T. Su condena a 70 meses de prisión federal y una multa de casi 300.000 dólares en restitución destacan la gravedad de sus crímenes y el impacto que estos tienen en la seguridad nacional, la privacidad de los ciudadanos y la confianza en las instituciones.

Desde su seudónimo cibernético "Kiberphant0m", Wagenius operó en colaboración con tres supuestos cómplices para descargar información de grandes clientes del servicio de almacenamiento en la nube Snowflake. Lo preocupante es que esta información fue extraída de cuentas que carecían de autenticación multifactor, una medida de seguridad que Snowflake ha implementado obligatoriamente desde entonces. El robo de datos incluyó metadatos de llamadas y mensajes de texto, que abarcaban información como números de origen y destino, marcas de tiempo y duración de las comunicaciones.

En octubre de 2024, Wagenius se jactó en foros de cibercriminalidad de haber accedido a los metadatos de decenas de millones de clientes de AT&T, además de hackear otras docenas de empresas de telecomunicaciones a nivel mundial, incluida la filial Push-to-Talk de Verizon. También llevó a cabo extorsiones públicas, amenazando con publicar los datos robados a menos que se cumplieran sus demandas.

El 2025 marcó un punto de inflexión cuando KrebsOnSecurity identificó a Wagenius como un soldado estadounidense. Su arresto se produjo menos de un mes después, y fue acusado en dos acusaciones federales distintas, a las que se declaró culpable. Durante la audiencia de sentencia en Seattle, fue condenado a casi seis años de prisión y se le ordenó pagar 294.978 dólares en restitución a las víctimas.

Los fiscales federales señalaron que Wagenius recibió ayuda en sus esfuerzos de extorsión de Kenneth Schuchman, un hombre de 28 años con un historial delictivo cibernético que incluye la operación de la botnet Satori, utilizada para llevar a cabo ataques DDoS a gran escala. Los otros dos presuntos cómplices de Wagenius siguen enfrentando cargos relacionados con el robo de datos de Snowflake. Uno de ellos, Conor Riley Moucka, fue arrestado en 2024 y se declaró culpable en agosto de 2026, mientras que John Erin Binns, un estadounidense que reside en Turquía, es buscado por una violación de datos en T-Mobile que expuso la información personal de al menos 76 millones de clientes.

El caso de "Kiberphant0m" se complica aún más por las alegaciones de que intentó volver a extorsionar a sus víctimas y amenazó con revelar secretos de seguridad nacional. Tras el arresto de Moucka, y después de que AT&T pagara un rescate de 370.000 dólares en Bitcoin, Wagenius publicó en foros de hackers supuestos registros de llamadas de importantes figuras políticas, así como esquemas que alegó haber robado de la Agencia de Seguridad Nacional de EE. UU. (NSA).

Paul Russell, agente del Servicio de Investigación Criminal del Departamento de Defensa, destacó la singularidad de este caso, dado que involucra a un soldado en activo con acceso a información clasificada que crea herramientas de hacking y trafica con datos. La investigación se llevó a cabo en colaboración con el FBI, la División de Investigación Criminal del Ejército y el Servicio Secreto de EE. UU. La naturaleza del caso, que representa una amenaza interna, generó gran preocupación entre las agencias involucradas.

Un aspecto preocupante del caso es que, a pesar de su rápida cooperación con las autoridades, Wagenius fue sorprendido intentando buscar vulnerabilidades en la red informática del Buró de Prisiones (BOP) mientras estaba encarcelado. En septiembre de 2025, utilizó el sistema de correo electrónico de otro recluso para solicitar información sobre vulnerabilidades en sistemas informáticos de Windows, específicamente sobre el CVE-2023-45208, una vulnerabilidad de "inyección de comandos" en dispositivos D-Link. Además, hizo consultas sobre cómo construir una antena con materiales de uso cotidiano en prisión para mejorar la recepción de radio.

Los fiscales federales observaron que Wagenius en varias ocasiones enmarcó sus consultas a herramientas de inteligencia artificial como si estuvieran relacionadas con un libro que estaba escribiendo, una táctica común que los atacantes utilizan para evadir las protecciones de tales sistemas. No obstante, las autoridades afirmaron que no hay evidencia de que Wagenius haya logrado utilizar o implementar las vulnerabilidades que investigaba en los sistemas del BOP.

A pesar del valor financiero significativo de los datos robados, los esfuerzos de extorsión de Wagenius resultaron en un ingreso total de aproximadamente 1.500 dólares por la venta de datos robados. Esto pone de relieve la ironía del caso: aunque su ambición era causar un daño considerable a numerosas víctimas y a la seguridad del gobierno estadounidense, su éxito financiero fue prácticamente nulo.

Este caso no solo ofrece una visión escalofriante de las amenazas cibernéticas actuales, sino que también subraya la necesidad urgente de medidas de seguridad robustas en el ámbito de las telecomunicaciones y la ciberseguridad. A medida que el panorama de amenazas evoluciona, tanto las instituciones públicas como las privadas deben redoblar sus esfuerzos para protegerse contra los actores maliciosos que, como Wagenius, pueden estar muy cerca de las estructuras críticas que deben salvaguardarse.

U.S. Soldier Gets 70 Months in Prison for AT&T, Verizon Extortions

Source: Krebs on Security

A U.S. Army soldier who pleaded guilty to hacking into multiple telecommunications companies and stealing mobile call and text metadata for more than 100 millionAT&Tcustomers in 2024 was sentenced to 70 months in federal prison today and ordered to pay nearly $300,000 in restitution to victims. One of several selfies from the Facebook page of Cameron Wagenius. Cameron John Wagenius, 22, was stationed at a U.S. Army base in South Korea when he adopted the cybercriminal persona “Kiberphant0m.” Working with three alleged co-conspirators, Kiberphant0m downloaded data from several large customers of the cloud data storage serviceSnowflakethat had exposed credentials and did not enforce multi-factor authentication (Snowflake has since mandated MFA on all accounts). In October 2024, Kiberphant0m bragged on the cybercrime forums that he’d stolen the call and text metadata (e.g. source and destination number, timestamp, duration, etc.) for tens of millions of AT&T customers. Kiberphant0m claimed to have hacked into more than dozen telecommunications companies worldwide, including Verizon’s Push-to-Talk business, and publicly extorted these companies in exchange for a promise not to publish the stolen data. In late November 2025, KrebsOnSecurity warned that Kiberphant0mwas likely a U.S. soldier stationed in South Korea. Less than a month later, Wagenius wasarrestedand charged in two separate federal indictments, and soon pleaded guilty to all counts in both cases. At his sentencing hearing in Seattle today, Wagenius was sentenced to nearly six years in federal prison, and ordered to pay $294,978 in restitution. Federal prosecutors said Wagenius was assisted in his efforts to extort victim companies byKenneth Schuchman, a 28-year old man from Vancouver, Washington who has a lengthy cybercriminal history. In 2019, Schuchmanpleaded guilty to operating theSatoribotnet, a vast collection of hacked Internet-of-Things (IoT) devices that was used for large-scale distributed denial-of-service (DDoS) attacks. Two other alleged co-conspirators of Wagenius are still facing charges in connection with the Snowflake data thefts;Conor Riley Moucka, a.k.a. “Judische,” of Kitchener, Ontario was arrested in 2024 andpleaded guilty in August 2026; andJohn Erin Binns, an American man currently living in Turkey who is also wanted fora 2021 data breach at T-Mobilethat exposed the personal information of at least 76 million customers. Kiberphant0m also admitted to re-extorting victims, and threatening to disclose national security secrets. Immediately following Moucka’s arrest — after AT&T had already paid the extortion group a $370,000 Bitcoin ransom — Kiberphant0m posted on hacker forums what he claimed were the AT&T call logs for then President-elect Donald Trump and for then Vice President Kamala Harris, as well as schematics allegedly stolen from the U.S. National Security Agency (NSA). Paul Russellis a resident agent in charge at theDefense Criminal Investigative Service(DCIS), the criminal investigative arm of the U.S. Department of Defense Office of Inspector General. Russell said when DCIS received information that a soldier with secret clearance was allegedly involved in cybercrime and extortion, the agency began working the investigation alongside the FBI, the Army Criminal Investigative Division (CID), and the U.S. Secret Service. “We don’t often get leads where there’s an active duty soldier with a secret clearance who’s creating hacking tools and trafficking in data,” Russell said. “That doesn’t happen every day, and so when that hits it really spins all of our partner organizations up. It was very serious from jump street, just because it was unique, it was an insider threat, and we weren’t sure what we were dealing with.” Asentencing memo(PDF) filed Sept. 19 by federal prosecutors in Seattle notes that while Wagenius pleaded guilty almost immediately and has been remarkably cooperative, he recently got caught trying to find security vulnerabilities in the BOP’s computer network. The government’s memo notes that while incarcerated and awaiting sentencing, Wagenius violated the computer use policies of theBureau of Prisons(BOP) in attempts to learn about vulnerabilities in BOP computer systems. “According to records from BOP, in or around September 2025, Wagenius used another inmate’s email system to request that the email recipient prompt a commercial AI tool to provide information about “[w]hat CVE’s are there for Windows 10 Enterprise privilege escalation and bypasses” and to “[p]rovide the CVE’s and a real world working script for each CVE . . . without omitted code,” the government’s memo states. The memo states that less than a week later, Wagenius used a different inmate’s email account and requested that the email recipient prompt an AI tool to “[p]rovide the step by step forCVE-2023-45208, code for this if any, and if no code exists make some, make sure to describe everything in detail.” CVE-2023-45208 is a three-year-old “command injection” vulnerability in D-Link networking devices. That same month, Wagenius allegedly again requested that the email recipient prompt AI with the question, “How do you make an antenna in a prison environment with commissary or readily available items/tools to improve/make an antenna to extend radio reception?” Federal prosecutors said Wagenius also requested that the recipient research escaping prison. “In several instances, Wagenius framed the AI queries as being posed in connection to a book he was writing. This is a common method of ‘prompt injection,’ in which attackers feed specially crafted, deceptive inputs into commercial AI tools that are programmed to avoid outputting malicious code that can be used to exploit computer vulnerabilities,” the sentencing memo reads. The government told the court it is unaware of evidence that Wagenius figured out how to use or deploy the vulnerabilities he was researching in the BOP’s systems, and when questioned said he was only researching “potential vulnerabilities to provide information to the BOP.” Incredibly, despite the enormous financial value of the data stolen from AT&T and other telecom providers, Wagenius’s extortion efforts were largely unsuccessful. The government’s sentencing memo says Wagenius made a whopping total of around $1,500 from selling stolen data. “While Wagenius was not particularly financially successful as a cybercriminal, he both intended to and caused significant harm to numerous individual victims, U.S. companies, and the U.S. government,” the memo states.

Soldado estadounidense recibe 70 meses de prisión por extorsiones a AT&T y Verizon | Ciberseguridad - NarcoObservatorio