Een voormalig militair is veroordeeld tot 70 maanden gevangenisstraf voor cyberaanvallen op telecomnetwerken van AT&T en Verizon. Volgens de rechtbank gebruikte de verdachte geautomatiseerde technieken om toegang te krijgen tot databases en belgegevens te bemachtigen, waarna hij slachtoffers zou hebben afgedwongen.
De zaak draait niet alleen om het inbreken in systemen, maar ook om de publicatie van vertrouwelijke call detail records en het dreigen met extra lekken. Dat maakt deze uitspraak relevant voor iedereen die met telecom- en communicatiegegevens werkt of die zijn omgevingen wil beschermen tegen vergelijkbare dreigingen.
Wat er volgens de aanklacht is gebeurd
De veroordeelde, Cameron John Wagenius (22), was destijds een voormalig Army-soldaat. Hij zou zich tussen april 2023 en december 2024 hebben beziggehouden met hackingactiviteiten. De rechtbank beschreef dat hij tijdens zijn actieve dienstperiode betrokken was bij aanvallen op systemen van telecomproviders.
Volgens de stukken in de rechtszaak richtte de aanvaller zich op databases van draadloze carriers. Daaruit zou hij gevoelige informatie hebben opgehaald, onder meer call detail records die privacy- en veiligheidsgevoelig zijn.
Van toegang tot belgegevens en afpersing
De rechtbank stelt dat Wagenius werkte met een online alias, “kiberphant0m”, en dat hij samen met anderen een breder plan uitvoerde. Het doel was om inloggegevens van systemen te bemachtigen met hulpmiddelen zoals een SSH Brute-utility en andere tools.
Met die toegang konden de aanvallers vervolgens systemen binnendringen, data exfiltreren en slachtoffers onder druk zetten via privé- en openbare fora. Daarbij zouden ze dreigen met publicatie van gestolen informatie en ook pogingen hebben gedaan om financiële opbrengsten te realiseren.
Publiek lek van call detail records
Een belangrijk onderdeel van de zaak is wat er in november 2024 speelde. Volgens de rechtbank zou Wagenius vertrouwelijke call detail records van een overheidsfunctionaris openbaar hebben gemaakt. Tegelijkertijd zou hij hebben gedreigd dat hij nog meer vertrouwelijke gegevens zou delen.
Deze combinatie van publicatie en dreiging toont hoe aanvallers niet alleen proberen te stelen, maar ook om slachtoffers te dwingen. Voor organisaties betekent dit dat herstel niet stopt bij “data terughalen”: ook de reputatie- en dreigingsdimensie moet worden meegenomen.
Betrokkenheid van meerdere verdachten
De vervolging noemt ook mededaders. Een van hen is de Canadese national Connor Riley Moucka, ook bekend als “Judische”. Daarnaast wordt John Erin Binns genoemd, een Amerikaanse burger, die betrokken zou zijn geweest bij hacks op AT&T en T-Mobile, in verband met een campagne die ook bij honderden organisaties zou hebben geleid tot schade.
Moucka zou in augustus een schuldig pleidooi hebben ingediend. Dit soort parallelle zaken is belangrijk om het bredere patroon achter “telecom datalek celstraf” te begrijpen: meerdere actoren, meerdere slachtoffers en vaak dezelfde methoden voor toegang en datadiefstal.
Schade en veroordeling: 70 maanden en terugbetaling
De rechtbank veroordeelde Wagenius tot 70 maanden gevangenisstraf. Daarnaast werd hij bevolen om $294.978 aan restitutie te betalen.
Volgens de gerechtelijke documenten zouden de samenzweerders geprobeerd hebben om minstens $1 miljoen af te persen van de getroffen organisaties. Naast geldelijk gewin zouden delen van de gestolen data ook zijn verkocht via cybercrimeforums en voor andere frauduleuze activiteiten zijn gebruikt.
Waarom deze zaak cybersecurity-Teams raakt
Deze uitspraak onderstreept een paar terugkerende punten in telecom- en infrastructuurbeveiliging.
- Toegang via inloggegevens is een kernroute. Het gebruik van brute-force-achtige technieken op services zoals SSH laat zien dat zwakke of herbruikbare credentials grote gevolgen kunnen hebben.
- Exfiltratie is slechts het begin. Het lekken en dreigen met publicatie verhoogt de impact en vergroot de druk op slachtoffers.
- Samenwerking vergroot schaal. De zaak noemt meerdere verdachten en een bredere campagne, wat wijst op georganiseerde ketens van aanvallen.
- Openbaarmaking maakt respons complex. Wanneer belgegevens al online staan, moet incidentrespons ook rekening houden met mogelijke verdere verspreiding en schadebeperking.
Als je wilt verdiepen in incidentrespons rondom geautomatiseerde aanvallen en agent-achtige processen, kan ook dit artikel interessant zijn: agentic remediation sluit de CTEM-cyclus met AI. Niet hetzelfde incident, maar wel dezelfde denkstijl: van detectie naar gerichte herstelacties.
Hoe voorkom je dat vergelijkbare aanvallen slagen?
Hoewel elke omgeving anders is, zijn er maatregelen die organisaties helpen om de kans op inbraak via credentials en daaropvolgende datadiefstal te verkleinen.
Versterk toegangsbeveiliging
Beperk waar mogelijk directe toegang tot systemen vanaf het internet en gebruik waar passend multi-factor authenticatie. Daarnaast helpt het om wachtwoordbeleid, accountblokkades en wachtwoordrotatie in lijn te brengen met het risico op brute-force aanvallen.
Let ook op service-specifieke controls. Voor SSH betekent dit onder meer het beperken van toegestane accounts, het implementeren van rate limiting en het monitoren van verdacht login-gedrag.
Detecteer exfiltratie en dreiging vroeg
Veel organisaties kijken vooral naar “inbraak” als eindpunt. In de praktijk kan een aanval doorgaan tot data wordt gestolen, verkocht of gepubliceerd. Werk daarom met detectieregels die ook dataverplaatsing en onlogisch datagebruik signaleren.
Als je te maken hebt met juridische en privacy-impact door gelekte communicatiegegevens, kan het ook helpen om bestaande patronen in SOC-werk te vergelijken. Dit artikel gaat dieper in op het combineren van SOC-processen met AI: stateful SOC en AI in incidentafhandeling.
Maak afpersingsscenario’s onderdeel van je responsplan
Een belangrijk element in deze zaak is afpersing: dreigen met publicatie en slachtoffers onder druk zetten. Zorg dat je incidentresponsplan ook scenario’s bevat waarbij data al gedeeltelijk is gedeeld, en waarin communicatie met stakeholders en juridische teams direct is geregeld.
Ten slotte: verzamel en bewaar bewijsmateriaal zorgvuldig. Dat helpt bij schadebeperking én bij mogelijke meldingen of vervolgstappen.
Wat betekent dit voor de sector?
De veroordeling laat zien dat aanvallen op telecomomgevingen en het lekken van call detail records niet alleen technisch, maar ook juridisch zwaar worden aangepakt. Voor telecomaanbieders en organisaties die afhankelijk zijn van communicatie-infrastructuur is dit een duidelijke waarschuwing: zwakke toegangscontrole en gebrekkige detectie kunnen leiden tot grote datalekken en ingrijpende vervolging.
Voor securityteams is het vooral een oproep om credential-gedreven aanvallen serieus te nemen, datastromen te bewaken en incidentrespons niet te beperken tot het “stoppen van de inbraak”. In dit soort gevallen bepaalt de volledige keten—van toegang tot exfiltratie en afpersing—de uiteindelijke impact.
De combinatie van telecom datalek celstraf en de opgelegde restitutie toont bovendien dat rechtbanken uitgaan van een substantiële mate van schade en intentie. Wie zijn omgeving goed inricht, verkleint niet alleen het risico op inbraak, maar ook de kans dat gestolen data wordt uitgebuit op de manieren die deze zaak beschrijft.
Bron: https://www.securityweek.com/prison-sentence-for-former-us-soldier-who-hacked-att-and-verizon/
