Żołnierz armii Stanów Zjednoczonych, którego zadaniem była obrona kraju, prowadził podwójne życie jako cyberprzestępca. Działając z bazy wojskowej w Korei Południowej 1, zinfiltrował systemy największych firm telekomunikacyjnych, kradnąc metadane ponad 100 milionów klientów AT&T 2. Następnie, wraz ze wspólnikami, próbował szantażować korporacje, grożąc ujawnieniem tajemnic bezpieczeństwa narodowego 3. Prześledziliśmy cyfrowe ślady, które doprowadziły do jego dekonspiracji i wyroku 70 miesięcy więzienia 2. To historia arogancji, prostych błędów w zabezpieczeniach i śledztwa, które połączyło dziennikarzy i kilka agencji federalnych.
Co badamy
Analizujemy publicznie dostępne informacje dotyczące sprawy Camerona Johna Wageniusa, 22-letniego żołnierza armii USA 1, który pod pseudonimem „Kiberphant0m” stał za jednym z głośniejszych wycieków danych ostatnich lat. Naszym celem jest zrekonstruowanie jego działań krok po kroku: od pierwszych przechwałek na forach hakerskich, przez metodę ataku, aż po błędy operacyjne, które umożliwiły jego identyfikację i aresztowanie. Skupiamy się na tym, jak publiczne źródła i praca analityków OSINT (Open Source Intelligence — analiza informacji z publicznych źródeł) przyczyniły się do rozwiązania sprawy.
Metoda
Nasza analiza opiera się na publicznych doniesieniach medialnych, w szczególności na dogłębnym śledztwie portalu KrebsOnSecurity, które jako pierwsze powiązało postać „Kiberphant0ma” z amerykańskim wojskiem 4. Korelujemy te informacje z danymi pochodzącymi z aktów oskarżenia i komunikatów prokuratury. Nie dysponujemy danymi niejawnymi; cała rekonstrukcja jest wynikiem analizy publicznie dostępnych faktów. Celem jest pokazanie, jak wiele można wywnioskować, łącząc ze sobą pozornie niezwiązane informacje.
Sygnatura ataku
Historia „Kiberphant0ma” zaczyna się na cyberprzestępczych forach w październiku 2024 roku 5. To tam po raz pierwszy chwali się kradzieżą metadanych połączeń i wiadomości tekstowych dziesiątek milionów klientów AT&T 5. Metadane te obejmowały numery telefonów nadawcy i odbiorcy, znaczniki czasowe oraz czas trwania połączeń 5.
Kluczem do włamania okazała się prosta, lecz katastrofalna w skutkach luka w zabezpieczeniach. Grupa, w której działał Wagenius, wykorzystała ujawnione dane uwierzytelniające do kont w chmurowej usłudze przechowywania danych Snowflake 6. Co istotne, zaatakowane konta firm nie miały włączonego uwierzytelniania wieloskładnikowego, znanego jako MFA (Multi-Factor Authentication) 6. Ten jeden brakujący element otworzył drzwi do ogromnych zbiorów danych. Po incydencie firma Snowflake wprowadziła obowiązkowe MFA dla wszystkich swoich kont 7.
Grupa nie poprzestała na kradzieży. Rozpoczęła kampanię publicznych wymuszeń, celując w ponad tuzin firm telekomunikacyjnych na całym świecie, w tym w usługę Push-to-Talk firmy Verizon 8. Schemat był prosty: zapłaćcie, albo opublikujemy wasze dane. W jednym przypadku szantaż okazał się skuteczny — AT&T zapłaciło grupie okup w wysokości 370 000 dolarów w Bitcoinach 9.
Sprawa nabrała tempa, gdy aresztowano jednego ze wspólników, Conora Mouckę 10. W odpowiedzi „Kiberphant0m” eskalował działania. Na forach hakerskich opublikował rzekome logi połączeń AT&T należące do ówczesnego prezydenta-elekta Donalda Trumpa i wiceprezydent Kamali Harris 11. Co więcej, zagroził ujawnieniem schematów rzekomo skradzionych z amerykańskiej Agencji Bezpieczeństwa Narodowego (NSA) 11 oraz ponownym szantażowaniem ofiar 3.
Ten akt arogancji i publiczne przechwałki stworzyły cyfrowy ślad, który naprowadził na niego analityków. W listopadzie 2025 roku portal KrebsOnSecurity ostrzegał, że „Kiberphant0m” to prawdopodobnie żołnierz USA stacjonujący w Korei Południowej 4. Niecały miesiąc później Cameron John Wagenius został aresztowany 12. Szybko przyznał się do wszystkich zarzutów w dwóch oddzielnych aktach oskarżenia 12.
Co to znaczy
Sprawa „Kiberphant0ma” to podręcznikowy przykład tego, jak proste zaniedbania w cyberbezpieczeństwie mogą prowadzić do katastrofy na masową skalę. Atak na AT&T nie wymagał złamania zaawansowanych szyfrów, lecz wykorzystania znalezionych loginów i haseł do usługi, która nie była chroniona przez MFA 6. To pokazuje, że nawet największe organizacje mogą paść ofiarą ataków wykorzystujących najsłabsze ogniwo.
Historia ta jest również studium psychologii cyberprzestępcy. Arogancja Wageniusa, jego publiczne przechwałki 5 i desperacka eskalacja po aresztowaniu wspólnika 11 były kluczowymi błędami operacyjnymi. Zostawił za sobą zbyt wiele śladów, które pozwoliły analitykom OSINT, a następnie organom ścigania, połączyć jego wirtualną tożsamość z prawdziwą osobą.
Szczególnie niepokojący jest fakt, że sprawcą był czynny żołnierz z dostępem do informacji niejawnych 13. Sprawę od początku traktowano jako poważne zagrożenie wewnętrzne (insider threat), angażując do śledztwa wiele agencji, w tym Defense Criminal Investigative Service (DCIS), FBI, Army Criminal Investigative Division (CID) i U.S. Secret Service 13. Jak przyznał jeden z agentów, sytuacja, w której żołnierz z poświadczeniem bezpieczeństwa tworzy narzędzia hakerskie i handluje danymi, jest rzadka i traktowana z najwyższą powagą 14.
Ostatecznie Cameron John Wagenius został skazany na 70 miesięcy (prawie sześć lat) więzienia federalnego 2 i zobowiązany do zapłaty prawie 300 000 dolarów odszkodowania 15 16. Jego historia nie kończy się jednak na wyroku. Nawet po przyznaniu się do winy i osadzeniu w areszcie, próbował szukać luk w zabezpieczeniach sieci komputerowej Biura Więziennictwa 17, co sugeruje głęboko zakorzeniony, kompulsywny charakter jego działań.
Polski kontekst
Wektor ataku wykorzystany przez grupę „Kiberphant0ma” — przejęcie konta do usługi chmurowej bez MFA — jest zagrożeniem uniwersalnym. Polskie firmy, niezależnie od wielkości, masowo korzystają z platform takich jak Snowflake, AWS, Google Cloud czy Azure. Każde konto administracyjne lub deweloperskie zabezpieczone jedynie hasłem stanowi potencjalny punkt wejścia dla atakujących. W kontekście nadchodzących regulacji, takich jak dyrektywa NIS2 (unijna dyrektywa o bezpieczeństwie sieci), posiadanie i egzekwowanie polityki MFA dla kluczowych systemów staje się nie tylko dobrą praktyką, ale obowiązkiem prawnym dla wielu podmiotów.
Zagrożenie wewnętrzne, którego ucieleśnieniem był Wagenius, również nie jest ograniczone geograficznie. Zaufany pracownik z dostępem do wrażliwych danych w polskim banku, firmie telekomunikacyjnej czy urzędzie państwowym, motywowany finansowo lub ideologicznie, może wyrządzić porównywalne szkody. Ta sprawa pokazuje, jak ważne jest monitorowanie nie tylko zagrożeń z zewnątrz, ale także anomalii w zachowaniu własnych pracowników.
Co zostawiamy nierozstrzygnięte
Pomimo skazania głównego sprawcy, kilka pytań pozostaje bez odpowiedzi. Publiczne źródła nie wyjaśniają do końca, jaka była główna motywacja Wageniusa — czy chodziło wyłącznie o zysk, dreszcz emocji, czy względy ideologiczne?
Nie jest również jasne, w jaki sposób grupa weszła w posiadanie początkowych danych uwierzytelniających do kont Snowflake. Czy zostały kupione na czarnym rynku, pozyskane w wyniku phishingu, czy znalezione w innym wycieku?
Na wolności wciąż pozostaje co najmniej jeden ze wspólników, John Erin Binns, który jest również poszukiwany w związku z gigantycznym wyciekiem danych z T-Mobile w 2021 roku 18. Jego losy i dalsza działalność pozostają niewiadomą. To pokazuje, że rozbicie jednej komórki nie zawsze oznacza koniec działalności całej siatki.
Źródła
Zobacz też
- Kluczowy haker ShinyHunters w rękach FBI. Koniec legendy?
- Luka RCE w Snowflake CLI (CVE-2026-13749). Wymagana ręczna aktualizacja.
- AI złamało szyfr z 1653 roku w 44 minuty. Co odkryło?
Przypisy
-
Cameron John Wagenius, lat 22, był stacjonowany w bazie armii USA w Korei Południowej, gdzie przyjął pseudonim cyberprzestępczy “Kiberphant0m”. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2
-
Żołnierz armii USA, który przyznał się do włamania do wielu firm telekomunikacyjnych i kradzieży metadanych połączeń i wiadomości tekstowych dla ponad 100 milionów klientów AT&T w 2024 roku, został skazany na 70 miesięcy federalnego więzienia. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2 ↩3
-
“Kiberphant0m” przyznał się również do ponownego szantażowania ofiar i grożenia ujawnieniem tajemnic bezpieczeństwa narodowego. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2
-
W listopadzie 2025 roku KrebsOnSecurity ostrzegł, że “Kiberphant0m” to prawdopodobnie żołnierz USA stacjonujący w Korei Południowej. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2
-
W październiku 2024 roku “Kiberphant0m” chwalił się na forach cyberprzestępczych, że ukradł metadane połączeń i wiadomości tekstowych (np. numer źródłowy i docelowy, znacznik czasu, czas trwania) dla dziesiątek milionów klientów AT&T. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2 ↩3 ↩4
-
Wagenius, wraz z trzema domniemanymi współspiskowcami, pobrał dane od kilku dużych klientów usługi przechowywania danych w chmurze Snowflake, którzy mieli ujawnione dane uwierzytelniające i nie stosowali uwierzytelniania wieloskładnikowego (MFA). — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2 ↩3
-
Snowflake od tego czasu wprowadził obowiązkowe MFA dla wszystkich kont. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
“Kiberphant0m” twierdził, że włamał się do ponad tuzina firm telekomunikacyjnych na całym świecie, w tym do usługi Push-to-Talk firmy Verizon, i publicznie szantażował te firmy w zamian za obietnicę niepublikowania skradzionych danych. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
AT&T zapłaciło grupie szantażystów 370 000 dolarów okupu w Bitcoinach. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
Moucka został aresztowany w 2024 roku i przyznał się do winy w sierpniu 2026 roku. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
Po aresztowaniu Moucki, “Kiberphant0m” opublikował na forach hakerskich rzekome logi połączeń AT&T dla ówczesnego prezydenta elekta Donalda Trumpa i ówczesnej wiceprezydent Kamali Harris, a także schematy rzekomo skradzione z amerykańskiej Agencji Bezpieczeństwa Narodowego (NSA). — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2 ↩3
-
Mniej niż miesiąc później Wagenius został aresztowany i oskarżony w dwóch oddzielnych federalnych aktach oskarżenia, a wkrótce przyznał się do wszystkich zarzutów w obu sprawach. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2
-
Paul Russell, agent odpowiedzialny w Defense Criminal Investigative Service (DCIS), powiedział, że agencja rozpoczęła śledztwo we współpracy z FBI, Army Criminal Investigative Division (CID) i U.S. Secret Service, gdy otrzymała informację o żołnierzu z tajnym dostępem rzekomo zaangażowanym w cyberprzestępczość i wymuszenia. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩ ↩2
-
Russell podkreślił, że sytuacja, w której czynny żołnierz z tajnym dostępem tworzy narzędzia hakerskie i handluje danymi, jest rzadka i traktowana bardzo poważnie jako zagrożenie wewnętrzne. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
Skazany żołnierz, Cameron John Wagenius, został również zobowiązany do zapłaty prawie 300 000 dolarów odszkodowania ofiarom. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
Na rozprawie w Seattle Wagenius został skazany na prawie sześć lat federalnego więzienia i nakazano mu zapłatę 294 978 dolarów odszkodowania. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
Mimo że Wagenius szybko przyznał się do winy i współpracował, niedawno próbował znaleźć luki w zabezpieczeniach sieci komputerowej Biura Więziennictwa (BOP). — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
-
John Erin Binns jest również poszukiwany w związku z naruszeniem danych w T-Mobile w 2021 roku, które ujawniło dane osobowe co najmniej 76 milionów klientów. — krebsonsecurity.com › u s soldier gets 70 months in prison for att ver… ↩
// Komentarze ...
Dodaj komentarz