Un soldat de l’armée condamné à 70 mois de prison pour avoir utilisé des métadonnées télécoms afin de faire chanter des victimes
Un soldat US, Kiberphant0m, condamné à 70 mois pour vol de métadonnées AT&T via Snowflake et extorsion visant 100M de clients.
Image d’illustration générée par IA
Une condamnation fédérale pour la campagne « Kiberphant0m »
Cameron John Wagenius, un soldat de 22 ans de l’armée américaine connu en ligne sous le pseudonyme « Kiberphant0m », a été condamné le 26 septembre 2026 à 70 mois de prison fédérale. Le tribunal lui a également ordonné de verser 294 978 dollars de dédommagement.
Wagenius avait plaidé coupable de tous les chefs d’accusation figurant dans deux actes d’accusation fédéraux. Les affaires portaient sur l’accès non autorisé à des données de télécommunications, le vol de données, la tentative d’extorsion et de nouvelles menaces de divulguer des informations sensibles.
L’ampleur des données volées dépassait de loin les gains directs de Wagenius. Selon les procureurs, il n’a tiré qu’environ 1 500 dollars de la vente de données, alors que sa campagne a touché de grandes entreprises et exposé des informations concernant plus de 100 millions de personnes.
Au moment des faits, Wagenius était affecté à une base de l’armée américaine en Corée du Sud. Il détenait également une habilitation de sécurité secret. Une affaire de cybercriminalité déjà grave est ainsi devenue une enquête sur une menace interne impliquant un militaire en service actif.
Des identifiants Snowflake exposés ont permis l’accès initial
Wagenius a travaillé avec trois complices présumés pour accéder aux comptes de grands clients de Snowflake, le service de stockage de données dans le cloud. Les comptes compromis utilisaient des identifiants exposés et n’exigeaient pas d’authentification multifacteur.
Cette combinaison a permis d’utiliser des noms d’utilisateur et des mots de passe valides pour pénétrer dans des environnements de données contenant de vastes quantités d’informations sur des entreprises et leurs clients. L’opération ne reposait pas sur une vulnérabilité divulguée de la plateforme Snowflake.
Depuis, Snowflake a rendu l’authentification multifacteur obligatoire pour tous les comptes. Aucune autre mesure corrective technique propre aux intrusions dans les systèmes télécoms n’a été divulguée. Les enquêteurs n’ont pas non plus publié d’indicateurs tels que des adresses IP, des noms de comptes, des empreintes de fichiers ou des jetons d’accès.
Cette affaire montre qu’une exposition d’identifiants ne se règle pas par un simple changement de mot de passe. Les organisations qui utilisent des plateformes de données dans le cloud devraient examiner les historiques d’authentification et d’accès aux données, renouveler les identifiants exposés, révoquer les sessions actives lorsque cela s’impose et vérifier que tous les comptes — et pas seulement ceux des administrateurs — sont protégés par l’authentification multifacteur.
Les métadonnées d’AT&T ont servi à la fois de marchandise et de moyen de pression
En octobre 2024, Wagenius a affirmé sur des forums de cybercriminalité détenir des métadonnées d’appels et de SMS concernant des dizaines de millions de clients d’AT&T. Au total, les données volées en 2024 portaient sur plus de 100 millions de clients d’AT&T.
Elles comprenaient les numéros de téléphone émetteurs et destinataires, les horodatages et la durée des appels. Ces données ne révèlent pas le contenu des appels ou des SMS, mais elles peuvent mettre au jour des habitudes de communication, des relations, la fréquence des échanges et, potentiellement, des liens sensibles.
Wagenius a également affirmé avoir piraté plus d’une douzaine d’entreprises de télécommunications dans le monde, dont l’activité Push-to-Talk de Verizon. La portée exacte de ces affirmations n’a pas été confirmée publiquement.
Le groupe a fait de la menace de publication un moyen d’extorsion. AT&T lui a versé une rançon de 370 000 dollars en bitcoins, mais ce paiement n’a pas éliminé le risque de divulgation.
Après l’arrestation de son présumé complice Conor Riley Moucka, Wagenius a publié des éléments qui, selon lui, comprenaient des relevés d’appels d’AT&T concernant le président élu de l’époque, Donald Trump, et la vice-présidente de l’époque, Kamala Harris. Il a aussi publié des schémas qu’il prétendait avoir volés à la National Security Agency des États-Unis.
L’authenticité et la provenance complète de ces éléments précis n’ont pas été divulguées. Wagenius a néanmoins reconnu avoir tenté à nouveau d’extorquer des victimes et menacé de révéler des secrets liés à la sécurité nationale.
Le complot présumé reliait plusieurs figures connues de la cybercriminalité
Un article publié fin novembre 2025 a identifié Wagenius comme étant probablement un soldat américain affecté en Corée du Sud. Les autorités l’ont arrêté moins d’un mois plus tard.
Les procureurs fédéraux ont nommé trois complices présumés :
- Conor Riley Moucka, également connu sous le pseudonyme « Judische », est originaire de Kitchener, en Ontario. Arrêté en 2024, il a plaidé coupable en août 2026 dans le cadre des vols de données visant Snowflake.
- Kenneth Schuchman, 28 ans, de Vancouver, dans l’État de Washington, aurait aidé Wagenius dans ses tentatives d’extorsion. Schuchman avait déjà plaidé coupable en 2019 pour avoir exploité le botnet Satori, un réseau d’appareils de l’Internet des objets compromis, utilisé pour lancer des attaques par déni de service distribué.
- John Erin Binns, un Américain vivant en Turquie, est recherché dans le cadre d’une intrusion visant T-Mobile en 2021, qui a exposé des renseignements personnels concernant au moins 76 millions de clients.
Deux complices présumés faisaient encore l’objet de poursuites. Les accusations visant des prévenus qui n’ont pas été condamnés restent des allégations tant qu’elles n’ont pas été établies devant un tribunal.
Une habilitation secret a conduit les enquêteurs militaires à s’intéresser à l’affaire
Le Defense Criminal Investigative Service, le service d’enquête de l’inspecteur général du département de la Défense des États-Unis, est intervenu après avoir appris qu’un soldat titulaire d’une habilitation secret aurait mené des activités de cybercriminalité et d’extorsion.
Le DCIS a travaillé avec le FBI, la Army Criminal Investigation Division et les U.S. Secret Service. Paul Russell, responsable d’une antenne régionale du DCIS, a décrit l’affaire comme une enquête inhabituelle et grave sur une menace interne, impliquant un soldat qui aurait développé des outils de piratage et fait commerce d’informations volées.
Le risque ne se limitait pas à la question de savoir si Wagenius avait directement utilisé son accès à des informations classifiées. Un militaire habilité qui participe à des forums criminels, manipule des données volées et menace de divulguer des informations prétendument liées à la sécurité nationale ouvre la voie à des tentatives de coercition ou de recrutement, ainsi qu’à de nouveaux accès non autorisés.
Les procureurs ont affirmé que Wagenius avait voulu causer un préjudice important et qu’il avait porté atteinte à des particuliers, à des entreprises américaines et au gouvernement des États-Unis. Ils ont également fait valoir devant le tribunal, avant le prononcé de la peine, qu’il avait rapidement plaidé coupable et largement coopéré.
Depuis sa cellule, il aurait demandé du code d’exploitation par l’intermédiaire d’une IA
Selon un mémoire fédéral déposé par les procureurs de Seattle le 19 septembre, Wagenius a poursuivi ses activités liées à l’informatique pendant sa détention, dans l’attente de sa condamnation.
Les dossiers du Bureau fédéral des prisons indiquent qu’en septembre 2025, ou aux alentours de cette date, il a utilisé le compte de messagerie d’un autre détenu pour demander à une personne à l’extérieur d’interroger un système d’IA commercial. Il souhaitait obtenir des vulnérabilités permettant une élévation de privilèges ou un contournement des protections de Windows 10 Enterprise, ainsi que des scripts complets et fonctionnels. Les CVE Windows concernés n’ont pas été précisés.
Moins d’une semaine plus tard, Wagenius aurait utilisé le compte d’un autre détenu pour demander des instructions techniques et du code liés à CVE-2023-45208, en demandant notamment qu’un code soit créé si aucun n’était disponible.
CVE-2023-45208 est une vulnérabilité d’injection de commandes touchant des équipements réseau D-Link. Elle a un score CVSS de 8,8 et le vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Cette notation décrit une attaque depuis un réseau adjacent, de faible complexité, ne nécessitant ni privilèges ni interaction de l’utilisateur, et pouvant avoir de lourdes conséquences sur la confidentialité, l’intégrité et la disponibilité. Les modèles et versions D-Link concernés n’ont pas été précisés ici.
Les procureurs ont décrit ces demandes comme des tentatives d’injection de prompt : des instructions trompeuses visant à pousser un service d’IA à produire du contenu d’exploitation que ses garde-fous auraient normalement bloqué. Wagenius présentait parfois ces démarches comme des recherches pour un livre.
Il a également demandé des instructions pour fabriquer une antenne à partir d’objets disponibles en prison afin d’améliorer la réception radio, ainsi que des informations sur les moyens de s’évader. Les procureurs n’ont fait état d’aucun élément prouvant qu’il avait mis au point une méthode fonctionnelle pour exploiter ou déployer les vulnérabilités étudiées. Wagenius a affirmé qu’il comptait transmettre des informations sur les vulnérabilités au Bureau fédéral des prisons, mais les autorités ont déclaré qu’il avait enfreint les règles d’utilisation des ordinateurs en détention.
La priorité défensive reste la maîtrise des identifiants
Aucun élément divulgué ne montre que les compromissions de Snowflake reposaient sur une vulnérabilité zero-day. La faille documentée était plus élémentaire : des identifiants exposés protégeaient des comptes sans authentification multifacteur.
L’obligation imposée par Snowflake d’activer l’authentification multifacteur répond directement à cette méthode d’accès. Les organisations qui détiennent des données de grande valeur devraient néanmoins vérifier si les identifiants précédemment exposés ont été réutilisés ailleurs, si des exportations non autorisées ont eu lieu avant la généralisation de l’authentification multifacteur et si d’anciennes sessions ou de vieux jetons sont encore valides.
Pour les clients des opérateurs télécoms concernés, aucune mesure individuelle ne peut effacer des métadonnées déjà volées. Les principaux risques sont leur publication, leur recoupement avec d’autres jeux de données issus de fuites et le ciblage de personnes en fonction de leurs relations de communication.
Aucun indicateur de compromission supplémentaire ni correctif propre aux opérateurs télécoms n’a été publié. Pour les défenseurs, les mesures les plus concrètes restent donc le renforcement des contrôles d’identité, l’audit des comptes, le renouvellement des identifiants et la surveillance attentive des accès aux données sensibles.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
