Un soldado del Ejército recibe 70 meses de prisión por usar metadatos de telecomunicaciones para extorsionar

Soldado 'Kiberphant0m' condenado a 70 meses por robar metadatos de AT&T y Verizon vía Snowflake y extorsionar por 370.000 $ en bitcoin.

Un soldado del Ejército recibe 70 meses de prisión por usar metadatos de telecomunicaciones para extorsionar
Filtraciones

Imagen ilustrativa generada con IA

Condena federal por la campaña de «Kiberphant0m»

Cameron John Wagenius, un soldado de 22 años del Ejército de EE. UU. conocido en internet como «Kiberphant0m», fue condenado el 26 de septiembre de 2026 a 70 meses de prisión federal. El tribunal también le ordenó pagar 294.978 dólares en concepto de indemnización.

Wagenius se había declarado culpable de todos los cargos incluidos en dos acusaciones federales. Los casos abarcaban el acceso no autorizado a datos de telecomunicaciones, el robo, la tentativa de extorsión y nuevas amenazas de divulgar información confidencial.

El volumen de material robado superaba con creces los beneficios directos obtenidos por Wagenius. Según la fiscalía, ganó apenas unos 1.500 dólares con la venta de datos, pese a que la campaña afectó a grandes empresas y expuso registros relacionados con más de 100 millones de personas.

En el momento de los delitos, Wagenius estaba destinado en una base del Ejército de EE. UU. en Corea del Sur. También tenía una autorización de seguridad de nivel secreto, lo que convirtió una investigación por ciberdelincuencia ya de por sí importante en una investigación sobre amenazas internas que implicaba a un militar en servicio activo.

Credenciales de Snowflake expuestas facilitaron el acceso inicial

Wagenius colaboró con tres presuntos cómplices para acceder a cuentas de grandes clientes de Snowflake, el servicio de almacenamiento de datos en la nube. Las cuentas comprometidas utilizaban credenciales expuestas y no exigían autenticación multifactor.

Esa combinación permitió que nombres de usuario y contraseñas válidos abrieran la puerta a entornos de datos con amplios registros corporativos y de clientes. La actividad no se basó en una vulnerabilidad divulgada en la plataforma de Snowflake.

Desde entonces, Snowflake ha hecho obligatoria la autenticación multifactor en todas las cuentas. No se han divulgado otras medidas correctivas específicas para las intrusiones en las empresas de telecomunicaciones, ni los investigadores han publicado indicadores como direcciones IP, nombres de cuentas, hashes de archivos o tokens de acceso.

El caso demuestra que la exposición de credenciales no puede tratarse únicamente como un problema que se resuelve restableciendo las contraseñas. Las organizaciones que utilizan plataformas de datos en la nube deberían revisar los registros históricos de autenticación y acceso a los datos, cambiar las credenciales expuestas, invalidar las sesiones activas cuando corresponda y comprobar que todas las cuentas —no solo las de los administradores— tengan activada la autenticación multifactor.

Los metadatos de AT&T se convirtieron en mercancía y moneda de cambio

En octubre de 2024, Wagenius afirmó en foros de ciberdelincuencia que tenía metadatos de llamadas y mensajes de texto asociados a decenas de millones de clientes de AT&T. El conjunto de datos robados más amplio, obtenido en 2024, abarcaba a más de 100 millones de clientes de AT&T.

La información incluía los números de teléfono de origen y destino, las marcas de tiempo y la duración de las llamadas. Aunque esos datos no revelan el contenido de las llamadas ni de los mensajes de texto, pueden mostrar patrones de comunicación, relaciones, frecuencia de contacto y, posiblemente, vínculos sensibles.

Wagenius también afirmó haber vulnerado más de una docena de empresas de telecomunicaciones de todo el mundo, entre ellas el servicio Push-to-Talk de Verizon. No se ha confirmado públicamente el alcance total de esas afirmaciones.

El grupo utilizó las amenazas de divulgar la información como mecanismo de extorsión. AT&T le pagó un rescate de 370.000 dólares en Bitcoin, pero el pago no eliminó el riesgo de que los datos se hicieran públicos.

Tras la detención del presunto colaborador Conor Riley Moucka, Wagenius publicó material que, según afirmó, incluía registros de llamadas de AT&T del entonces presidente electo Donald Trump y de la entonces vicepresidenta Kamala Harris. También publicó esquemas que, según él, habían sido robados de la Agencia de Seguridad Nacional de EE. UU.

No se han divulgado la autenticidad ni la procedencia completa de esos materiales concretos. Sin embargo, Wagenius admitió haber intentado extorsionar de nuevo a las víctimas y haber amenazado con revelar secretos de seguridad nacional.

La presunta conspiración vinculaba a varias figuras conocidas de la ciberdelincuencia

Un informe publicado a finales de noviembre de 2025 identificó a Wagenius como posible integrante del Ejército de EE. UU. destinado en Corea del Sur. Las autoridades lo detuvieron menos de un mes después.

La fiscalía federal señaló a tres presuntos colaboradores:

  • Conor Riley Moucka, también conocido como «Judische», es de Kitchener, Ontario. Fue detenido en 2024 y se declaró culpable en agosto de 2026 en relación con los robos de datos de Snowflake.
  • Kenneth Schuchman, de 28 años y residente en Vancouver, Washington, presuntamente ayudó a Wagenius en sus intentos de extorsión. Schuchman se había declarado culpable en 2019 de operar la botnet Satori, una red de dispositivos del Internet de las cosas comprometidos que se utilizaba para lanzar ataques distribuidos de denegación de servicio.
  • John Erin Binns, estadounidense residente en Turquía, es buscado en relación con una brecha de seguridad de T-Mobile ocurrida en 2021, que expuso información personal de al menos 76 millones de clientes.

Dos de los presuntos cómplices aún afrontaban cargos. Las acusaciones contra los acusados que no han sido condenados siguen sin probarse, salvo que se establezcan ante un tribunal.

La autorización de seguridad llevó al caso a los investigadores militares

El Servicio de Investigación Criminal de Defensa (DCIS, por sus siglas en inglés), organismo de investigación de la Oficina del Inspector General del Departamento de Defensa de EE. UU., intervino después de que las autoridades supieran que un soldado con autorización de nivel secreto presuntamente estaba implicado en actividades de ciberdelincuencia y extorsión.

El DCIS colaboró con el FBI, la División de Investigación Criminal del Ejército y el Servicio Secreto de EE. UU. Paul Russell, agente especial jefe del DCIS, describió el caso como una investigación inusual y grave sobre una amenaza interna: un soldado que presuntamente desarrollaba herramientas de piratería informática y traficaba con información robada.

El riesgo no se limitaba a la posibilidad de que Wagenius hubiera utilizado directamente el acceso a información clasificada. La participación de un militar con autorización de seguridad en foros delictivos, la gestión de datos robados y las amenazas de divulgar supuesta información de seguridad nacional abren la puerta a la coacción, el reclutamiento y nuevos accesos no autorizados.

La fiscalía sostuvo que Wagenius pretendía causar daños graves y que perjudicó a particulares, empresas estadounidenses y al Gobierno de EE. UU. También presentó ante el tribunal, antes de la sentencia, su pronta declaración de culpabilidad y su amplia colaboración.

Desde prisión pidió a una IA código para explotar vulnerabilidades

Según un escrito federal presentado por la fiscalía de Seattle el 19 de septiembre, la actividad informática de Wagenius continuó mientras estaba encarcelado a la espera de la sentencia.

Los registros de la Oficina Federal de Prisiones indicaban que, en torno a septiembre de 2025, utilizó la cuenta de correo electrónico de otro recluso para pedir a una persona externa que consultara un sistema comercial de IA. La solicitud incluía vulnerabilidades de escalada de privilegios y de elusión de medidas de seguridad de Windows 10 Enterprise, además de scripts completos y funcionales. No se divulgaron los CVE específicos de Windows.

Menos de una semana después, Wagenius presuntamente utilizó la cuenta de otro recluso para pedir instrucciones técnicas y código para CVE-2023-45208, e incluso solicitó que se creara código si no se encontraba ninguno.

CVE-2023-45208 está identificada como una vulnerabilidad de inyección de comandos que afecta a dispositivos de red de D-Link. Tiene una puntuación CVSS de 8,8 y el vector CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La clasificación describe un ataque desde una red adyacente, de baja complejidad, que no requiere privilegios ni interacción del usuario y que podría tener un impacto alto en la confidencialidad, la integridad y la disponibilidad. En este caso no se especificaron los modelos ni las versiones de D-Link afectados.

La fiscalía describió las solicitudes como prompt injection: instrucciones engañosas diseñadas para que un servicio de IA generara contenido de explotación que sus medidas de seguridad normalmente bloquearían. En ocasiones, Wagenius presentó la actividad como una investigación para un libro.

También pidió instrucciones para construir una antena con objetos disponibles en prisión y así ampliar la recepción de radio, además de información sobre cómo escapar de la custodia. La fiscalía informó de que no había pruebas de que hubiera desarrollado un método funcional para explotar o desplegar las vulnerabilidades que investigó. Wagenius sostuvo que pretendía proporcionar información sobre las vulnerabilidades a la Oficina Federal de Prisiones, pero las autoridades afirmaron que había infringido las normas de uso de ordenadores de la prisión.

La principal lección defensiva es controlar las credenciales

No se ha divulgado ninguna prueba de que las intrusiones en Snowflake se basaran en una vulnerabilidad de día cero. La debilidad documentada era más básica: credenciales expuestas que protegían cuentas sin autenticación multifactor.

La política de autenticación multifactor obligatoria de Snowflake aborda directamente esa vía de acceso. Aun así, las organizaciones que almacenan conjuntos de datos de gran valor deberían comprobar si las credenciales expuestas se reutilizaron en otros servicios, si hubo exportaciones no autorizadas antes de que se exigiera la autenticación multifactor y si siguen siendo válidas sesiones o tokens antiguos.

En el caso de los clientes de telecomunicaciones afectados, ninguna medida individual puede recuperar los metadatos ya robados. Los principales riesgos son que la información siga publicándose, que se cruce con otros conjuntos de datos vulnerados y que se utilice para seleccionar objetivos en función de sus relaciones de comunicación.

No se han publicado otros indicadores de compromiso ni medidas correctivas específicas para las empresas de telecomunicaciones. Por ello, los controles de identidad, las auditorías de cuentas, la rotación de credenciales y la supervisión cuidadosa del acceso a datos sensibles siguen siendo las medidas más concretas al alcance de los defensores.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosKiberphant0mextorsión AT&Tmetadatos telecomunicacionesrobo datos SnowflakeciberseguridadVerizon
Volver al inicio