2024'te 100 milyondan fazla AT&T müşterisinin mobil arama ve mesaj meta verilerini çalmak için birden fazla telekomünikasyon şirketine sızma suçunu kabul eden bir ABD Ordusu askeri bugün federal hapishanede 70 ay hapis cezasına çarptırıldı ve mağdurlara yaklaşık 300 bin dolar tazminat ödemesine hükmedildi.
Cameron John Wagenius, 22 yaşında, Güney Kore'deki bir ABD Ordusu üssünde görevliyken siber suçlu kimliği Kiberphant0m'ı benimsedi. Üç iddia edilen suç ortağıyla birlikte çalışan Kiberphant0m, kimlik bilgileri açığa çıkmış ve çok faktörlü kimlik doğrulaması uygulamayan bulut veri depolama servisi Snowflake'in birkaç büyük müşterisinden veri indirdi. Snowflake o zamandan beri tüm hesaplar için MFA'yı zorunlu kıldı.
Ekim 2024'te Kiberphant0m, siber suç forumlarında on milyonlarca AT&T müşterisine ait arama ve mesaj meta verilerini, yani kaynak ve hedef numara, zaman damgası, süre vb. bilgilerini çaldığını övündü. Kiberphant0m, dünya genelinde bir düzineden fazla telekomünikasyon şirketine, aralarında Verizon'un Push-to-Talk iş kolunun da bulunduğu şirketlere sızdığını iddia etti ve çalınan verilerin yayımlanmayacağına dair söz karşılığında bu şirketleri açıkça şantajladı.
Kasım 2025'in sonlarında KrebsOnSecurity, Kiberphant0m'ın Güney Kore'de konuşlu bir ABD askeri olma ihtimalinin yüksek olduğunu uyardı. Bir aydan kısa bir süre sonra Wagenius tutuklandı, iki ayrı federal iddianameyle suçlandı ve kısa sürede her iki davadaki tüm suçlamaları kabul etti.
Seattle'da bugün görülen ceza duruşmasında Wagenius yaklaşık altı yıl federal hapis cezasına çarptırıldı ve 294.978 dolar tazminat ödemesine hükmedildi.
Federal savcılar, Wagenius'un mağdur şirketleri şantaj etme çabalarına Vancouver, Washington'dan 28 yaşındaki ve uzun bir siber suç geçmişi bulunan Kenneth Schuchman tarafından yardım edildiğini söyledi. 2019'da Schuchman, büyük ölçekli dağıtık hizmet reddi saldırıları için kullanılan geniş bir hacklenmiş Nesnelerin İnterneti cihazları koleksiyonu olan Satori botnet'ini işletmek suçunu kabul etti.
Wagenius'un Snowflake veri hırsızlıklarıyla bağlantılı olarak hâlâ suçlamalarla karşı karşıya olan iki iddia edilen suç ortağı daha var; Kitchener, Ontario'dan Conor Riley Moucka, diğer adıyla Judische, 2024'te tutuklandı ve Ağustos 2026'da suçunu kabul etti; ve 2021'de en az 76 milyon müşterinin kişisel bilgilerini ifşa eden T-Mobile veri ihlaliyle de aranan, şu anda Türkiye'de yaşayan Amerikalı John Erin Binns.
Kiberphant0m ayrıca mağdurları yeniden şantaj ettiğini ve ulusal güvenlik sırlarını ifşa etmekle tehdit ettiğini de kabul etti. AT&T'nin şantaj grubuna 370.000 dolarlık Bitcoin fidyesi ödediği Moucka'nın tutuklanmasının hemen ardından Kiberphant0m, hacker forumlarında o dönem başkan seçilmiş Donald Trump ve o dönem başkan yardımcısı Kamala Harris'e ait AT&T arama kayıtlarının yanı sıra ABD Ulusal Güvenlik Ajansı'ndan NSA'dan çalındığını iddia ettiği şemaları paylaştığını öne sürdü.
Paul Russell, ABD Savunma Bakanlığı Müfettiş Yardımcısı Ofisi'nin ceza soruşturma kolu olan Savunma Ceza Soruşturma Servisi DCIS'te sorumlu ikamet eden ajan. Russell, DCIS gizli güvenlik iznine sahip bir askerin siber suç ve şantajla ilgili olduğu bilgisini aldığında, ajansın soruşturmayı FBI, Ordu Ceza Soruşturma Bölümü CID ve ABD Gizli Servisi ile birlikte yürüttüğünü belirtti.
“Günlük olarak aktif görevde gizli güvenlik iznine sahip bir askerin hack araçları oluşturduğu ve veri ticareti yaptığı yönünde ihbar almayız,” dedi Russell. “Bu her gün olan bir şey değil ve böyle bir durum ortaya çıktığında tüm ortak kurumlarımızı harekete geçiriyor. Bu, benzersiz olması, içeriden bir tehdit oluşturması ve neyle karşı karşıya olduğumuzu bilmememiz nedeniyle çok ciddiydi.”
Seattle'daki federal savcıların 19 Eylül'de sunduğu ceza savunma dilekçesi, Wagenius'un hemen suçunu kabul ettiğini ve son derece işbirlikçi olduğunu ancak cezaevindeyken Ceza İnfaz Kurumu BOP'un bilgisayar ağında güvenlik açıkları bulmaya çalışırken yakalandığını belirtiyor. Hükümetin dilekçesine göre, cezaevindeyken ve cezalandırma beklerken Wagenius, BOP bilgisayar sistemlerindeki açıkları öğrenmeye çalışmak için Ceza İnfaz Kurumu'nun bilgisayar kullanım politikalarını ihlal etti.
“BOP kayıtlarına göre, 2025 Eylül'ünde Wagenius başka bir mahkûmun e-posta sistemini kullanarak e-posta alıcısından ticari bir yapay zekâ aracını ‘Windows 10 Enterprise ayrıcalık yükseltme ve atlama için hangi CVE'ler var’ bilgisini sağlaması ve ‘her CVE için CVE'leri ve gerçek dünyadan çalışan bir betiği eksiksiz kodla birlikte sağla’ şeklinde istemesini talep etti,” hükümetin dilekçesi belirtiliyor.
Dilekçede, bir haftadan kısa bir süre sonra Wagenius'un farklı bir mahkûmun e-posta hesabını kullanarak e-posta alıcısından bir yapay zekâ aracını ‘CVE-2023-45208 için adım adım anlatımı, varsa kodunu sağla, eğer kod yoksa oluştur, her şeyi ayrıntılı şekilde açıkla’ şeklinde istemesi talep edildiği belirtiliyor. CVE-2023-45208, D-Link ağ cihazlarında üç yıllık bir ‘komut enjeksiyonu’ açığıdır.
Aynı ay Wagenius'un, e-posta alıcısından yapay zekâya ‘Cezaevi ortamında kantinden veya kolayca temin edilebilen eşya/araçlarla anten nasıl yapılır, radyo alımını iyileştirmek/uzatmak için anten yapımı’ sorusunu sormasını talep ettiği iddia edildi.
Federal savcılar Wagenius'un alıcıdan hapisten kaçış araştırması yapmasını da talep ettiğini söyledi.
“Birkaç durumda Wagenius, yapay zekâ sorgularını yazdığı bir kitapla bağlantılı olarak soruyormuş gibi çerçeveledi. Bu, saldırganların ticari yapay zekâ araçlarına özel olarak hazırlanmış aldatıcı girdiler vererek bilgisayar güvenlik açıklarını istismar etmek için kullanılabilecek zararlı kodun çıktısını vermemesi programlanmış araçları atlatma yöntemi olan yaygın bir ‘prompt injection’ yöntemidir,” ceza savunma dilekçesi aktarıyor.
Hükümet mahkemeye, Wagenius'un BOP sistemlerindeki güvenlik açıklarını kullanmayı veya dağıtmayı başardığına dair kanıttan haberdar olmadığını söyledi ve sorgulandığında sadece BOP'a bilgi sağlamak amacıyla ‘potansiyel güvenlik açıklarını’ araştırdığını belirtti.
İnanılmaz bir şekilde, AT&T ve diğer telekom sağlayıcılarından çalınan verilerin büyük finansal değerine rağmen Wagenius'un şantaj çabaları büyük ölçüde başarısız oldu. Hükümetin ceza savunma dilekçesi, Wagenius'un çalınan verileri satarak toplamda yaklaşık 1.500 dolar kazandığını söylüyor.
“Wagenius siber suçlu olarak finansal açıdan özellikle başarılı değildi, ancak hem niyet etti hem de çok sayıda bireysel mağdura, ABD şirketlerine ve ABD hükümetine önemli zarar verdi,” dilekçe belirtiyor.