Un exsoldado de EE.UU., condenado a 70 meses por hackear telecos y extorsionar
Cameron John Wagenius, de 22 años, usó credenciales robadas para entrar en al menos diez organizaciones mientras estaba en servicio activo y llegó a reclamar más de un millón de dólares.
Un exsoldado del Ejército de Estados Unidos ha sido condenado a 70 meses de prisión por intrusiones en operadores de telecomunicaciones, robo de registros confidenciales y una campaña de extorsión con la que pretendía sacar más de un millón de dólares. Cameron John Wagenius, de 22 años, cometió los hechos mientras estaba en servicio activo. La jueza federal Lauren King le ha impuesto además 294.978 dólares de restitución.
Credenciales, Telegram y fuerza bruta contra SSH
Según los documentos judiciales, Wagenius conspiró con otras tres personas para hacerse con credenciales de las redes protegidas de al menos diez organizaciones entre abril de 2023 y diciembre de 2024. En ese periodo estaba destinado en Corea del Sur y en Texas. El grupo desarrolló y usó una herramienta de fuerza bruta contra SSH, a la que llamaron SSH Brute, además de otros métodos, e intercambiaba el material robado en grupos de Telegram. Con esas claves entraban en otras partes de las redes de sus víctimas. Los documentos hablan de cientos de credenciales y de cientos de miles de registros de clientes sustraídos a varias compañías.
Los datos se anunciaban en XSS, BreachForums, X y Telegram. Algunas publicaciones los ofrecían en venta; otras amenazaban con publicarlos si no se pagaba. Según el Departamento de Justicia, los implicados intentaron extorsionar al menos un millón de dólares, vendieron parte de la información y usaron el resto para cometer fraude, incluido el intercambio de SIM.
La investigación vincula a Wagenius con la campaña de extorsión contra clientes de Snowflake que en 2024 afectó a AT&T, Verizon y otras compañías. Cuando se detuvo a dos sospechosos por esos hechos, una cuenta que él controlaba, bajo alias como "kiberphant0m", afirmó tener registros de llamadas de AT&T pertenecientes a Donald Trump y Kamala Harris. El Departamento de Justicia no ha hecho públicos los nombres de las víctimas de esta causa, a las que describe como operadores de telecomunicaciones estadounidenses y extranjeros, además de otras organizaciones.
Wagenius se declaró culpable en marzo de 2025 de transferir ilegalmente registros telefónicos confidenciales y, en julio, de conspiración para cometer fraude electrónico, extorsión informática y robo de identidad agravado.
En la vista de sentencia, King le dijo que sus actos mostraban "un desprecio escandaloso por la seguridad de Estados Unidos" y que estaban motivados por la codicia y el afán de notoriedad.
Lo que importa a quien administra infraestructura es el patrón: credenciales robadas o compradas, reutilizadas para saltar de un sistema a otro, sin explotar ninguna vulnerabilidad de día cero. La operación salió a la luz por el rastro que su autor dejó en los mismos foros donde se vendían los datos, y el caso fija ya una referencia de cuánto pesa en prisión una campaña de este tipo.


