US-Soldat zu 70 Monaten Haft verurteilt: Telekommunikationsdaten als Druckmittel für Erpressungen

US-Soldat Cameron Wagenius alias Kiberphant0m zu 70 Monaten Haft verurteilt für Snowflake-Hacks, AT&T-Datendiebstahl und Erpressung.

US-Soldat zu 70 Monaten Haft verurteilt: Telekommunikationsdaten als Druckmittel für Erpressungen
Datenlecks

Illustration mit KI erzeugt

Bundesstrafe wegen der „Kiberphant0m“-Kampagne

Cameron John Wagenius, ein 22-jähriger US-Soldat, der online unter dem Namen „Kiberphant0m“ bekannt war, wurde am 26. September 2026 verurteilt. Das Gericht verhängte eine Haftstrafe von 70 Monaten in einem Bundesgefängnis und ordnete zudem an, dass er 294.978 US-Dollar Schadenersatz zahlen muss.

Wagenius bekannte sich in allen Anklagepunkten aus zwei Anklageschriften des Bundes schuldig. Dabei ging es um den unbefugten Zugriff auf Telekommunikationsdaten, Diebstahl, versuchte Erpressung und erneute Drohungen, sensible Informationen offenzulegen.

Der Umfang der gestohlenen Daten überstieg die direkten Einnahmen von Wagenius bei Weitem. Nach Angaben der Staatsanwaltschaft nahm er mit dem Verkauf von Daten lediglich rund 1.500 US-Dollar ein. Von der Kampagne waren jedoch große Unternehmen betroffen, und sie legte Datensätze offen, die mehr als 100 Millionen Menschen zuzuordnen waren.

Zum Zeitpunkt der Straftaten war Wagenius auf einem US-Militärstützpunkt in Südkorea stationiert. Außerdem besaß er eine Sicherheitsfreigabe der Geheimhaltungsstufe „Secret“. Damit wurde aus einem ohnehin schwerwiegenden Cybercrime-Verfahren zugleich eine Untersuchung zu einer potenziellen Insiderbedrohung durch einen aktiven Soldaten.

Offen zugängliche Snowflake-Zugangsdaten ermöglichten den ersten Zugriff

Wagenius arbeitete mit drei mutmaßlichen Komplizen zusammen, um auf Konten großer Kunden des Cloud-Datenspeicherdienstes Snowflake zuzugreifen. Für die kompromittierten Konten wurden offengelegte Zugangsdaten verwendet; eine Multi-Faktor-Authentifizierung war nicht erforderlich.

So wurden gültige Benutzernamen und Passwörter zum Einstieg in Datenumgebungen, in denen umfangreiche Unternehmens- und Kundendaten gespeichert waren. Die Aktivitäten beruhten nicht auf einer bekannt gewordenen Schwachstelle in der Snowflake-Plattform.

Snowflake hat inzwischen die Multi-Faktor-Authentifizierung für alle Konten verpflichtend gemacht. Weitere technische Maßnahmen speziell zu den Angriffen auf Telekommunikationsunternehmen wurden nicht bekannt gegeben. Auch haben die Ermittler keine Indikatoren wie IP-Adressen, Kontonamen, Datei-Hashes oder Zugriffstokens veröffentlicht.

Der Fall zeigt, warum offengelegte Zugangsdaten nicht allein als Anlass für einen Passwortwechsel behandelt werden sollten. Unternehmen, die Cloud-Datenplattformen nutzen, sollten frühere Anmelde- und Datenzugriffsprotokolle prüfen, offengelegte Zugangsdaten ändern, aktive Sitzungen bei Bedarf beenden und sicherstellen, dass die Multi-Faktor-Authentifizierung für alle Konten gilt – nicht nur für Administratorkonten.

AT&T-Metadaten dienten als Handelsware und Druckmittel

Im Oktober 2024 behauptete Wagenius in Cybercrime-Foren, über Metadaten zu Anrufen und Textnachrichten von zig Millionen AT&T-Kunden zu verfügen. Der größere, 2024 gestohlene Datensatz umfasste mehr als 100 Millionen AT&T-Kunden.

Die Informationen enthielten die anrufenden und angerufenen Telefonnummern, Zeitstempel und Gesprächsdauern. Auch wenn es sich dabei nicht um Gesprächs- oder Nachrichteninhalte handelt, lassen sich daraus Kommunikationsmuster, Beziehungen und Kontaktfrequenzen ableiten – möglicherweise auch sensible Verbindungen.

Wagenius behauptete außerdem, bei mehr als einem Dutzend Telekommunikationsunternehmen weltweit eingedrungen zu sein, darunter bei Verizons Push-to-Talk-Geschäft. Der volle Umfang dieser Behauptungen wurde öffentlich nicht bestätigt.

Die Gruppe drohte mit der Veröffentlichung der Daten, um ihre Opfer zu erpressen. AT&T zahlte ein Lösegeld von 370.000 US-Dollar in Bitcoin. Damit war das Risiko einer Veröffentlichung jedoch nicht ausgeräumt.

Nachdem der mutmaßliche Komplize Conor Riley Moucka festgenommen worden war, veröffentlichte Wagenius Material, bei dem es sich nach seiner Behauptung um Anrufprotokolle von AT&T für den damaligen designierten Präsidenten Donald Trump und die damalige designierte Vizepräsidentin Kamala Harris handelte. Außerdem veröffentlichte er Schaltpläne, die seiner Aussage nach von der US-amerikanischen National Security Agency gestohlen worden waren.

Die Echtheit und vollständige Herkunft dieser konkreten Materialien wurden nicht offengelegt. Wagenius räumte jedoch ein, erneut versucht zu haben, Opfer zu erpressen und mit der Offenlegung von Staatsgeheimnissen gedroht zu haben.

Die mutmaßliche Verschwörung führte mehrere bekannte Cybercrime-Akteure zusammen

Ein Ende November 2025 veröffentlichter Bericht identifizierte Wagenius als mutmaßlichen US-Soldaten, der in Südkorea stationiert war. Weniger als einen Monat später nahmen die Behörden ihn fest.

Die Bundesstaatsanwaltschaft nannte drei mutmaßliche Komplizen:

  • Conor Riley Moucka, auch bekannt als „Judische“, stammt aus Kitchener in der kanadischen Provinz Ontario. Er wurde 2024 festgenommen und bekannte sich im Zusammenhang mit den Snowflake-Datendiebstählen im August 2026 schuldig.
  • Kenneth Schuchman, 28, aus Vancouver im US-Bundesstaat Washington, soll Wagenius bei seinen Erpressungsversuchen unterstützt haben. Schuchman hatte sich bereits 2019 schuldig bekannt, das Satori-Botnet betrieben zu haben – ein Netzwerk kompromittierter IoT-Geräte, das für Distributed-Denial-of-Service-Angriffe eingesetzt wurde.
  • John Erin Binns, ein US-Amerikaner, der in der Türkei lebt, wird im Zusammenhang mit einem 2021 erfolgten Angriff auf T-Mobile gesucht. Dabei wurden personenbezogene Daten von mindestens 76 Millionen Kunden offengelegt.

Zwei mutmaßliche Komplizen mussten sich weiterhin vor Gericht verantworten. Vorwürfe gegen Angeklagte, die nicht verurteilt wurden, gelten als unbewiesen, sofern sie nicht gerichtlich festgestellt werden.

Sicherheitsfreigabe brachte Ermittler des Militärs auf den Plan

Der Defense Criminal Investigative Service (DCIS), die Ermittlungsbehörde des Generalinspekteurs im US-Verteidigungsministerium, schaltete sich ein, nachdem die Behörden erfahren hatten, dass ein Soldat mit einer Sicherheitsfreigabe der Stufe „Secret“ mutmaßlich Cyberkriminalität beging und Erpressungen verübte.

Der DCIS arbeitete mit dem FBI, der Criminal Investigation Division der US Army und dem US Secret Service zusammen. Paul Russell, ein leitender DCIS-Ermittler vor Ort, bezeichnete den Fall als ungewöhnliche und schwerwiegende Untersuchung einer Insiderbedrohung. Ein Soldat habe mutmaßlich Hacking-Tools entwickelt und mit gestohlenen Informationen gehandelt.

Das Risiko beschränkte sich nicht darauf, ob Wagenius direkt auf geheime Informationen zugegriffen hatte. Ein Soldat mit Sicherheitsfreigabe, der sich an kriminellen Foren beteiligt, gestohlene Daten verarbeitet und mit der Offenlegung angeblicher Informationen zur nationalen Sicherheit droht, bietet Möglichkeiten für Erpressung, Anwerbung und weiteren unbefugten Zugriff.

Nach Angaben der Staatsanwaltschaft wollte Wagenius erheblichen Schaden anrichten und schadete Einzelpersonen, US-Unternehmen und der US-Regierung. Vor der Urteilsverkündung wurden dem Gericht auch sein frühzeitiges Schuldbekenntnis und seine umfangreiche Kooperation vorgetragen.

Aus der Haft heraus fragte er über ein KI-System nach Exploit-Code

Laut einem Bundesmemorandum, das die Staatsanwaltschaft in Seattle am 19. September einreichte, setzte Wagenius seine computerbezogenen Aktivitäten während der Untersuchungshaft und bis zur Urteilsverkündung fort.

Aus Unterlagen des Bureau of Prisons ging hervor, dass er etwa im September 2025 das E-Mail-Konto eines anderen Häftlings nutzte, um eine außenstehende Person zu bitten, ein kommerzielles KI-System abzufragen. Gesucht wurden Schwachstellen zur Rechteausweitung und Umgehung von Schutzmaßnahmen in Windows 10 Enterprise sowie vollständige, funktionsfähige Skripte. Welche konkreten Windows-CVEs gemeint waren, wurde nicht bekannt gegeben.

Weniger als eine Woche später soll Wagenius über das Konto eines anderen Häftlings nach technischen Anleitungen und Code für CVE-2023-45208 gefragt haben. Falls kein Code zu finden sei, sollte die außenstehende Person welchen erstellen.

CVE-2023-45208 ist als Command-Injection-Schwachstelle in Netzwerkgeräten von D-Link aufgeführt. Die Schwachstelle hat einen CVSS-Wert von 8,8 und den Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Die Bewertung beschreibt einen Angriff aus einem benachbarten Netzwerk, der wenig komplex ist, keine Berechtigungen und keine Mitwirkung des Nutzers erfordert und die Vertraulichkeit, Integrität und Verfügbarkeit potenziell stark beeinträchtigen kann. Welche D-Link-Modelle und -Versionen betroffen sind, wurde hier nicht bekannt gegeben.

Die Staatsanwaltschaft bezeichnete die Anfragen als Prompt Injection: irreführende Anweisungen, die einen KI-Dienst dazu bringen sollen, Exploit-Inhalte auszugeben, die seine Schutzmechanismen normalerweise zurückhalten würden. Wagenius stellte seine Aktivitäten mitunter als Recherche für ein Buch dar.

Außerdem bat er um Anleitungen, wie sich aus im Gefängnis verfügbaren Gegenständen eine Antenne zur Verbesserung des Radioempfangs bauen ließe, und recherchierte zur Flucht aus der Haft. Laut Staatsanwaltschaft gab es keine Hinweise darauf, dass er eine funktionsfähige Methode zum Ausnutzen oder Einsetzen der untersuchten Schwachstellen entwickelt hatte. Wagenius erklärte, er habe dem Bureau of Prisons Informationen zu Schwachstellen übermitteln wollen. Die Behörden teilten jedoch mit, dass er gegen die Vorschriften zur Computernutzung im Gefängnis verstoßen habe.

Zugangsdaten konsequent schützen – die wichtigste Lehre für die Abwehr

Es wurden keine Belege dafür veröffentlicht, dass die Angriffe auf Snowflake eine Zero-Day-Schwachstelle ausnutzten. Die dokumentierte Schwäche war deutlich grundlegender: offengelegte Zugangsdaten schützten Konten ohne Multi-Faktor-Authentifizierung.

Snowflakes verpflichtende Multi-Faktor-Authentifizierung setzt direkt an diesem Angriffsweg an. Unternehmen mit besonders schützenswerten Datensätzen sollten dennoch prüfen, ob zuvor offengelegte Zugangsdaten auch andernorts wiederverwendet wurden, ob vor Einführung der Multi-Faktor-Authentifizierung unbefugte Exporte stattfanden und ob frühere Sitzungen oder Tokens noch gültig sind.

Für betroffene Telekommunikationskunden gibt es keine individuelle Maßnahme, mit der sich bereits gestohlene Metadaten zurückholen lassen. Zu den größten Risiken zählen die weitere Veröffentlichung, die Verknüpfung mit anderen kompromittierten Datensätzen und gezielte Angriffe auf Grundlage von Kommunikationsbeziehungen.

Weitere Kompromittierungsindikatoren oder konkrete Maßnahmen speziell für die betroffenen Telekommunikationsunternehmen wurden nicht veröffentlicht. Damit sind Identitäts- und Zugriffskontrollen, die Prüfung von Konten, der Wechsel von Zugangsdaten und eine sorgfältige Überwachung des Zugriffs auf sensible Daten die greifbarsten verfügbaren Schutzmaßnahmen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenKiberphant0mUS-Soldat UrteilAT&T DatendiebstahlSnowflake HackTelekom ErpressungVerizon Datenleck
Zurück zur Startseite