Un exsoldado del Ejército de EE. UU. ha sido condenado a 70 meses de prisión federal por participar en una campaña de hackeo y extorsión que tuvo como objetivo a empresas de telecomunicaciones y expuso registros telefónicos sensibles.
Cameron John Wagenius, de 22 años, también fue condenado a pagar 294.978 dólares en indemnización. La operación de ciberdelitos se desarrolló desde abril de 2023 hasta diciembre de 2024, incluyendo un periodo en que Wagenius aún estaba en servicio activo en el Ejército.
Utilizando cuentas en línea asociadas al alias “kiberphant0m”, Wagenius trabajó con otros hackers para obtener credenciales de acceso de redes protegidas pertenecientes a al menos 10 organizaciones. El grupo utilizó varios métodos para obtener el acceso, incluyendo una herramienta de hackeo llamada SSH Brute que Wagenius ayudó a desarrollar.
Los conspiradores intercambiaron credenciales robadas a través de Telegram y discutieron formas de acceder no autorizado a redes corporativas. Una vez dentro de los sistemas de las víctimas, robaron información sensible e intentaron presionar a las empresas para que pagaran rescates.
Algunos intentos de extorsión se llevaron a cabo de forma privada, mientras que otros implicaron amenazas públicas de divulgar información robada en foros de ciberdelitos como BreachForums y XSS.is. También se ofrecieron a la venta datos robados por miles de dólares, y los fiscales dijeron que parte de ellos se vendieron con éxito.
El grupo intentó extorsionar al menos un millón de dólares a organizaciones cuya información había sido comprometida. Los registros robados se usaron además para otros delitos, incluidos ataques de intercambio de SIM.
Wagenius intensificó la campaña en noviembre de 2024 al publicar registros confidenciales de llamadas no contenidas pertenecientes a un funcionario del gobierno de EE. UU. y familiares de otro exfuncionario. Amenazó con revelar documentos adicionales a menos que se pagara un rescate. Los fiscales dijeron que una de sus publicaciones sugería que la amenaza era en parte una represalia por la reciente detención de otro ciberdelincuente.
Las autoridades también dijeron que Wagenius intentó vender información robada a un servicio de inteligencia extranjero. El Departamento de Justicia no identificó el país implicado en el anuncio de su sentencia.
Wagenius se declaró culpable en julio de 2025 de conspiración para cometer fraude electrónico, extorsión relacionada con fraude informático y robo de identidad agravado. En un caso separado, ya se había declarado culpable de dos cargos relacionados con la transferencia ilegal de registros telefónicos confidenciales.
La investigación involucró al FBI y al Servicio de Investigación Criminal de la Defensa, con la ayuda de la División de Investigación Criminal del Ejército de EE. UU. y otras autoridades federales. Wagenius cumplirá ahora casi seis años en prisión federal por una campaña, según los fiscales, que combinó intrusiones en la red, robo de datos, extorsión pública e intentos de tráfico de información robada.