Un soldato dell’esercito condannato a 70 mesi per aver usato metadati telefonici a fini estorsivi

Il soldato USA Cameron Wagenius, alias Kiberphant0m, condannato a 70 mesi per furto dati Snowflake, AT&T e Verizon ed estorsione da 100M utenti.

Un soldato dell’esercito condannato a 70 mesi per aver usato metadati telefonici a fini estorsivi
Data Breach

Immagine illustrativa generata con AI

La sentenza federale per la campagna «Kiberphant0m»

Cameron John Wagenius, un soldato ventiduenne dell’esercito statunitense noto online come «Kiberphant0m», è stato condannato il 26 settembre 2026 a 70 mesi di carcere federale. Il tribunale gli ha inoltre ordinato di versare 294.978 dollari a titolo di risarcimento.

Wagenius si era dichiarato colpevole di tutti i capi d’imputazione contenuti in due incriminazioni federali. I casi riguardavano l’accesso non autorizzato a dati delle telecomunicazioni, il furto, il tentativo di estorsione e nuove minacce di divulgare informazioni riservate.

La quantità di materiale sottratto superava di gran lunga i proventi diretti di Wagenius. Secondo i procuratori, ricavò appena 1.500 dollari dalla vendita dei dati, nonostante la campagna avesse coinvolto grandi aziende ed esposto informazioni relative a più di 100 milioni di persone.

Al momento dei reati, Wagenius era di stanza in una base dell’esercito statunitense in Corea del Sud. Aveva anche un nulla osta di sicurezza segreto: un elemento che ha trasformato un procedimento per reati informatici già rilevanti in un’indagine su una minaccia interna che coinvolgeva un militare in servizio attivo.

Credenziali Snowflake esposte hanno consentito l’accesso iniziale

Wagenius ha collaborato con tre presunti complici per accedere agli account di grandi clienti di Snowflake, il servizio di archiviazione dati cloud. Gli account compromessi utilizzavano credenziali esposte e non richiedevano l’autenticazione a più fattori.

Questa combinazione ha permesso di usare nomi utente e password validi per entrare in ambienti dati contenenti vaste quantità di informazioni aziendali e sui clienti. L’attività non si basava su una vulnerabilità nota della piattaforma Snowflake.

Da allora, Snowflake ha reso obbligatoria l’autenticazione a più fattori per tutti gli account. Non sono stati resi noti ulteriori interventi tecnici specifici per le intrusioni nelle reti di telecomunicazioni, né gli investigatori hanno diffuso indicatori come indirizzi IP, nomi degli account, hash di file o token di accesso.

Il caso dimostra perché l’esposizione di credenziali non possa essere affrontata limitandosi a reimpostare le password. Le organizzazioni che usano piattaforme cloud per i dati dovrebbero esaminare i registri storici di autenticazione e accesso, sostituire le credenziali esposte, invalidare le sessioni attive ove opportuno e verificare che l’autenticazione a più fattori sia attiva per tutti gli account, non solo per quelli degli amministratori.

I metadati di AT&T sono diventati merce di scambio e strumento di ricatto

Nell’ottobre 2024, Wagenius ha dichiarato su forum dedicati alla criminalità informatica di possedere metadati relativi a chiamate e messaggi di decine di milioni di clienti AT&T. Il più ampio insieme di dati sottratti nel 2024 riguardava oltre 100 milioni di clienti AT&T.

Le informazioni comprendevano i numeri di telefono in entrata e in uscita, gli orari e la durata delle chiamate. Pur non includendo il contenuto di chiamate o messaggi, questi dati possono rivelare abitudini di comunicazione, relazioni, frequenza dei contatti e, potenzialmente, legami sensibili.

Wagenius ha anche affermato di aver violato più di una dozzina di aziende di telecomunicazioni in tutto il mondo, tra cui Push-to-Talk di Verizon. La portata complessiva di queste dichiarazioni non è stata confermata pubblicamente.

Il gruppo ha usato la minaccia di pubblicare i dati come strumento di estorsione. AT&T gli ha pagato un riscatto di 370.000 dollari in Bitcoin, ma il pagamento non ha eliminato il rischio di divulgazione.

Dopo l’arresto del presunto complice Conor Riley Moucka, Wagenius ha pubblicato materiale che, a suo dire, includeva i registri delle chiamate AT&T dell’allora presidente eletto Donald Trump e dell’allora vicepresidente Kamala Harris. Ha anche diffuso schemi che sosteneva fossero stati sottratti alla National Security Agency degli Stati Uniti.

Non sono state rese note l’autenticità né la provenienza completa di quei materiali specifici. Wagenius ha comunque ammesso di aver tentato nuovamente di estorcere denaro alle vittime e di aver minacciato di rivelare segreti di sicurezza nazionale.

La presunta cospirazione coinvolgeva diversi nomi noti della criminalità informatica

Un rapporto pubblicato alla fine di novembre 2025 ha identificato Wagenius come un probabile soldato statunitense di stanza in Corea del Sud. Le autorità lo hanno arrestato meno di un mese dopo.

I procuratori federali hanno indicato tre presunti complici:

  • Conor Riley Moucka, noto anche come «Judische», è originario di Kitchener, in Ontario. È stato arrestato nel 2024 e nell’agosto 2026 si è dichiarato colpevole in relazione ai furti di dati da Snowflake.
  • Kenneth Schuchman, 28 anni, di Vancouver, nello Stato di Washington, avrebbe aiutato Wagenius nei tentativi di estorsione. In precedenza, nel 2019, Schuchman si era dichiarato colpevole di aver gestito la botnet Satori, una rete di dispositivi dell’Internet of Things compromessi e usati per attacchi DDoS.
  • John Erin Binns, cittadino statunitense residente in Turchia, è ricercato in relazione a una violazione dei sistemi di T-Mobile avvenuta nel 2021, che ha esposto i dati personali di almeno 76 milioni di clienti.

Due presunti complici erano ancora incriminati. Le accuse rivolte a imputati non ancora condannati restano da dimostrare in tribunale.

Il nulla osta di sicurezza ha coinvolto gli investigatori militari

Il Defense Criminal Investigative Service, il ramo investigativo dell’ispettorato generale del Dipartimento della Difesa statunitense, è intervenuto quando le autorità hanno appreso che un soldato con nulla osta di sicurezza segreto avrebbe commesso reati informatici e tentato estorsioni.

Il DCIS ha collaborato con FBI, Army Criminal Investigation Division e U.S. Secret Service. Paul Russell, agente responsabile di una sede distaccata del DCIS, ha definito il caso un’indagine insolita e grave su una minaccia interna: un soldato avrebbe sviluppato strumenti di hacking e trafficato informazioni sottratte.

Il rischio non riguardava soltanto un eventuale uso diretto dell’accesso a informazioni classificate da parte di Wagenius. Un militare autorizzato che frequenta forum criminali, gestisce dati rubati e minaccia di divulgare materiale presumibilmente legato alla sicurezza nazionale offre occasioni di ricatto, reclutamento e ulteriori accessi non autorizzati.

Secondo i procuratori, Wagenius intendeva causare danni ingenti e ha effettivamente danneggiato persone, aziende statunitensi e governo degli Stati Uniti. Prima della sentenza, il tribunale ha tenuto conto anche della sua tempestiva dichiarazione di colpevolezza e della sostanziale collaborazione con le autorità.

Dal carcere, richieste di codice exploit tramite un sistema di IA

Secondo una memoria depositata il 19 settembre dai procuratori di Seattle, la condotta di Wagenius in ambito informatico è proseguita mentre era detenuto in attesa della sentenza.

I registri del Bureau of Prisons indicavano che, intorno al settembre 2025, Wagenius aveva usato l’account e-mail di un altro detenuto per chiedere a una persona all’esterno di interrogare un sistema di IA commerciale. Tra il materiale richiesto figuravano vulnerabilità di Windows 10 Enterprise per l’escalation dei privilegi e l’elusione delle protezioni, oltre a script completi e funzionanti. Non sono stati resi noti i CVE specifici di Windows.

Meno di una settimana dopo, Wagenius avrebbe usato l’account di un altro detenuto per chiedere istruzioni tecniche e codice per CVE-2023-45208, chiedendo di creare il codice nel caso in cui non fosse stato possibile trovarlo.

CVE-2023-45208 è identificata come una vulnerabilità di command injection che interessa i dispositivi di rete D-Link. Ha un punteggio CVSS di 8,8 e il vettore CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La valutazione descrive un attacco da una rete adiacente, di bassa complessità e che non richiede privilegi né interazione dell’utente, con un impatto potenzialmente elevato su riservatezza, integrità e disponibilità. In questo caso non sono stati indicati i modelli e le versioni D-Link interessati.

I procuratori hanno descritto le richieste come prompt injection: istruzioni ingannevoli volte a indurre un servizio di IA a generare contenuti exploit che le sue misure di sicurezza avrebbero normalmente bloccato. Talvolta Wagenius presentava l’attività come una ricerca per un libro.

Ha chiesto anche istruzioni per costruire un’antenna con oggetti disponibili in carcere e migliorare la ricezione radio, oltre a informazioni su come evadere. Secondo i procuratori, non vi sono prove che abbia sviluppato un metodo funzionante per sfruttare o distribuire le vulnerabilità esaminate. Wagenius ha sostenuto di voler fornire al Bureau of Prisons informazioni sulle vulnerabilità, ma le autorità hanno affermato che ha violato le regole sull’uso dei computer in carcere.

La lezione difensiva più immediata riguarda la gestione delle credenziali

Non è stato reso noto alcun elemento che indichi che le violazioni di Snowflake si siano basate su una vulnerabilità zero-day. La debolezza documentata era più elementare: credenziali esposte a protezione di account senza autenticazione a più fattori.

L’obbligo di usare l’autenticazione a più fattori introdotto da Snowflake affronta direttamente questa modalità di accesso. Le organizzazioni che custodiscono insiemi di dati di grande valore dovrebbero comunque verificare se credenziali esposte in precedenza siano state riutilizzate altrove, se si siano verificati trasferimenti non autorizzati prima dell’introduzione dell’obbligo di autenticazione a più fattori e se siano ancora validi sessioni o token precedenti.

Per i clienti delle aziende di telecomunicazioni coinvolte, non esistono interventi individuali che possano cancellare metadati già sottratti. I rischi principali sono la pubblicazione dei dati, il loro incrocio con altri archivi violati e gli attacchi mirati basati sulle relazioni emerse dalle comunicazioni.

Non sono stati diffusi ulteriori indicatori di compromissione né correzioni specifiche per le reti di telecomunicazioni. Per i difensori, le misure più concrete restano quindi i controlli delle identità, le verifiche sugli account, la rotazione delle credenziali e il monitoraggio attento degli accessi ai dati sensibili.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiKiberphant0mCameron Wageniusestorsione AT&Tfurto dati Snowflakemetadati telefoniciVerizon Push-to-Talk
Torna alla home