Ad
Киберпреступность

Бывший военный получил 70 месяцев за взлом телекомов

Маша Даровская
By Маша Даровская , IT-редактор и автор
Бывший военный получил 70 месяцев за взлом телекомов
Обложка © Anonhaven

Федеральный суд США приговорил бывшего военнослужащего Камерона Джона Вагениуса к 70 месяцам тюрьмы за участие в серии взломов, кражу данных телекоммуникационных компаний и вымогательство. Суд также обязал его выплатить $294 978 в качестве возмещения ущерба.

Вагениусу 22 года. В сети он использовал псевдоним kiberphant0m, а большую часть преступлений совершал во время действительной службы в армии США. С апреля 2023 года по 18 декабря 2024-го он и сообщники получили учетные данные как минимум десяти организаций, проникали в защищенные сети, похищали информацию и угрожали ее публикацией. Общая сумма требований о выкупе составила не менее $1 млн.

Дело связано и с крупной кампанией против клиентов облачной платформы Snowflake. Американская прокуратура ранее подтвердила пересечение расследования Вагениуса с делом Коннора Моуки и Джона Биннса. Среди похищенных в той кампании массивов были телефонные метаданные AT&T и Verizon.

Один из инструментов группировки назывался SSH Brute. В материалах обвинения указано, что Вагениус участвовал в его разработке.

SSH, или Secure Shell, используется для защищенного удаленного подключения к серверам и другим системам. Инструмент применяли вместе с другими способами получения учетных данных.

Украденные логины участники передавали через групповые чаты Telegram. Там же обсуждали способы проникновения во внутренние сети компаний.

После получения доступа злоумышленники забирали данные и переходили к вымогательству. Организациям предлагали заплатить за отказ от публикации похищенного массива. В других случаях информацию выставляли на продажу на BreachForums и XSS.is.

Часть данных действительно удалось продать. Другие сведения использовали в мошеннических схемах, включая перенос телефонного номера жертвы на SIM-карту злоумышленника.

SecurityWeek пишет, что Вагениус был связан с кражей данных AT&T и Verizon. Технически эту историю правильнее рассматривать в контексте более крупной кампании против учетных записей клиентов Snowflake, а не как доказательство прямого взлома основной инфраструктуры обоих операторов.

В 2024 году из учетной записи AT&T в Snowflake были похищены метаданные практически всех мобильных клиентов компании за определенный период. В них входили номера участников звонков и текстовых сообщений, а в части записей — дополнительные данные о взаимодействиях. Из Snowflake-среды Verizon тоже был похищен крупный массив телефонных записей.

В январе 2025 года федеральная прокуратура сообщила суду, что дело Вагениуса и дело предполагаемых участников кампании против Snowflake возникли из одной серии компьютерных вторжений и вымогательства и содержат часть одних и тех же похищенных данных.

В ноябре 2024 года Вагениус разместил два сообщения с конфиденциальными метаданными телефонной связи.

Минюст США сообщает, что записи относились к действующему государственному чиновнику и членам семьи другого бывшего чиновника. После публикации части массива Вагениус угрожал раскрыть дополнительные данные, если ему не заплатят.

Такие записи не содержат аудио самих разговоров. В них могут находиться номера участников соединения, дата, время, длительность и другие технические параметры.

Для анализа связей этого достаточно: по крупному массиву метаданных можно восстановить, кто с кем регулярно общался, когда происходили контакты и как долго они продолжались.

Один из опубликованных Вагениусом постов, как установила прокуратура, также указывал на желание отомстить за незадолго до этого задержанного киберпреступника.

Следствие обнаружило еще один эпизод, который выходил за пределы обычного вымогательства. Более двух недель в ноябре 2024 года Вагениус переписывался с адресом, который считал принадлежащим военной разведке неназванной страны, и пытался продать похищенную информацию.

Через несколько дней после прекращения общения он искал в Google информацию о том, может ли хакерская деятельность считаться государственной изменой. Эти сведения содержатся в судебных материалах, поданных прокуратурой.

Минюст позже включил попытку передать похищенные сведения иностранной разведывательной службе в описание дела при объявлении приговора.

При этом Вагениусу не предъявлялось отдельное обвинение в шпионаже. Итоговый срок относится к компьютерным преступлениям, вымогательству, краже личности и незаконной передаче конфиденциальных телефонных записей.

Кампания Snowflake стала одной из крупнейших историй с корпоративными утечками 2024 года. Саму платформу при этом не взломали через уязвимость ее программного обеспечения. Атакующие использовали украденные учетные данные клиентов, а многие пострадавшие аккаунты в то время не были защищены многофакторной аутентификацией.

Через такие учетные записи были похищены данные AT&T, Ticketmaster, Santander и других компаний. Число затронутых организаций превысило 160.

Вагениус работал с людьми, которых американские власти связали с этой кампанией. Среди них — канадец Коннор Райли Моука, известный под псевдонимом Judische, и американец Джон Эрин Биннс.

Приписывать Вагениусу все вторжения в Snowflake некорректно. Суд рассматривал его собственную роль в более широкой схеме, включавшей получение учетных данных, проникновение в сети организаций, торговлю данными и вымогательство.

Вагениуса задержали в Техасе 20 декабря 2024 года, после чего перевели в штат Вашингтон. 5 марта 2025-го он признал вину по двум пунктам незаконной передачи конфиденциальных телефонных записей.

15 июля 2025 года он признал вину еще по трем обвинениям: сговор с целью электронного мошенничества, вымогательство, связанное с компьютерным взломом, и отягченная кража личности.

25 сентября 2026 года суд назначил окончательное наказание — 70 месяцев федеральной тюрьмы и $294 978 компенсации.

Даже после задержания история получила продолжение. В материалах к вынесению приговора прокуратура сообщила, что Вагениус нарушал правила использования компьютерных систем Федерального бюро тюрем.

Осенью 2025 года он воспользовался электронной почтой других заключенных и просил получателей передавать коммерческому ИИ-сервису запросы об уязвимостях Windows 10 Enterprise, повышении привилегий и рабочих примерах эксплуатации CVE. Позже похожим способом он запросил подробности об эксплуатации CVE-2023-45208.

Доказательств того, что Вагениус действительно взломал системы Федерального бюро тюрем или успешно применил полученную информацию, прокуратура не представила.

Вопросы и ответы

Кого приговорили?

22-летнего бывшего военнослужащего армии США Камерона Джона Вагениуса, использовавшего псевдоним kiberphant0m.

Какой срок он получил?

70 месяцев федеральной тюрьмы — пять лет и десять месяцев.

Сколько он должен выплатить?

$294 978 в качестве возмещения ущерба.

Он напрямую взломал AT&T и Verizon?

Его дело официально связано с похищенными данными AT&T и Verizon и кампанией против клиентов Snowflake. При этом значительная часть этих данных была украдена из клиентских учетных записей Snowflake, поэтому утверждать, что во всех случаях речь шла о прямом взломе основной инфраструктуры операторов, некорректно.

Сколько организаций атаковала группа?

Судебные материалы говорят как минимум о десяти пострадавших организациях.

Как получали доступ?

Использовались украденные учетные данные и несколько инструментов, включая SSH Brute, в разработке которого участвовал Вагениус.

Что делали с похищенными данными?

Их использовали для вымогательства, выставляли на продажу на криминальных форумах и применяли в других мошеннических схемах, включая перенос телефонных номеров на чужие SIM-карты.

Сколько денег требовали?

Общий объем требований составлял не менее $1 млн. Это сумма запрошенных выкупов, а не подтвержденный доход группы.

Что именно Вагениус опубликовал о чиновниках?

Конфиденциальные метаданные телефонной связи одного действующего государственного чиновника и членов семьи другого бывшего чиновника.

Пытался ли он продать данные разведке?

Судебные материалы показывают, что он более двух недель общался с адресом, который считал принадлежащим иностранной военной разведке, и пытался предложить похищенную информацию.

Взломал ли он системы тюрьмы после ареста?

Таких доказательств нет. Прокуратура сообщила только о попытках получить через других заключенных и ИИ-сервисы сведения об уязвимостях и эксплуатации CVE.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.