Um soldado do Exército dos EUA, Cameron John Wagenius, de 22 anos, foi condenado a 70 meses de prisão federal e a pagar quase US$ 300 mil em restituição por hackear empresas de telecomunicações e roubar metadados de chamadas e textos de mais de 100 milhões de clientes da AT&T. A sentença, proferida em Seattle, encerra um capítulo de atividades cibercriminosas que incluíram o uso de uma persona online, extorsão pública e até tentativas de explorar vulnerabilidades de segurança usando inteligência artificial enquanto aguardava julgamento na prisão.

Wagenius, que estava estacionado em uma base militar na Coreia do Sul, operava sob o pseudônimo "Kiberphant0m". Ele explorou credenciais expostas e a falta de autenticação multifator em contas de clientes do serviço de armazenamento de dados Snowflake. Em outubro de 2024, ele anunciou em fóruns de cibercrime ter roubado dados de dezenas de milhões de clientes da AT&T, além de ter invadido mais de uma dúzia de outras empresas de telecomunicações globalmente, incluindo o negócio Push-to-Talk da Verizon. Wagenius extorquiu publicamente essas empresas, ameaçando divulgar os dados roubados se suas exigências não fossem atendidas.

Ameaça Interna e a Persona do Cibercriminoso

O caso de Wagenius destaca a complexidade e a gravidade das ameaças internas, especialmente quando combinadas com habilidades técnicas avançadas. O fato de um soldado com acesso a informações de segurança secreta se envolver em atividades cibercriminosas de grande escala é considerado raro e particularmente preocupante pelas agências de investigação. Paul Russell, agente do Serviço de Investigação Criminal de Defesa (DCIS), observou que "não é comum ter um soldado ativo com acesso secreto criando ferramentas de hacking e traficando dados". Essa combinação de fator interno e capacidade técnica elevou a seriedade da investigação desde o início, envolvendo o FBI, a Divisão de Investigações Criminais do Exército (CID) e o Serviço Secreto dos EUA.

A adoção de uma persona online, "Kiberphant0m", permitiu a Wagenius operar com um certo grau de anonimato, embora sua localização e identidade eventualmente tenham sido descobertas. A investigação, que contou com a colaboração de veículos como KrebsOnSecurity, culminou na prisão de Wagenius em dezembro de 2025, pouco depois de ter sido alertado sobre sua possível afiliação militar. Ele se declarou culpado de todas as acusações em dois processos federais.

Mecanismos de Extorsão e o Papel da IA

Wagenius não agiu sozinho. Ele foi auxiliado por Kenneth Schuchman, um indivíduo com histórico criminal cibernético que se declarou culpado em 2019 por operar a botnet Satori. Outros dois co-conspiradores, Conor Riley Moucka e John Erin Binns, ainda enfrentam acusações. O modus operandi incluía não apenas a extorsão inicial, mas também a re-extorsão e ameaças de divulgar segredos de segurança nacional. Após a prisão de Moucka, Wagenius chegou a publicar logs de chamadas de figuras políticas de alto escalão e esquemas supostamente roubados da Agência de Segurança Nacional (NSA).

Um aspecto particularmente intrigante do caso é o uso de inteligência artificial por Wagenius enquanto detido. Documentos judiciais revelam que ele tentou obter informações sobre vulnerabilidades de segurança em sistemas do Bureau of Prisons (BOP), utilizando emails para solicitar a um destinatário que promptasse ferramentas de IA com perguntas específicas sobre escalonamento de privilégios e bypasses em sistemas Windows, além de vulnerabilidades como a CVE-2023-45208. Ele também buscou informações sobre como criar antenas em ambiente prisional e sobre como escapar. Embora Wagenius tenha alegado que suas pesquisas eram para um livro e para fornecer informações ao BOP, o governo o acusou de "prompt injection", uma técnica em que entradas enganosas são inseridas em ferramentas de IA para contornar proteções e obter informações maliciosas.

Implicações e Stakeholders

As implicações deste caso se estendem a múltiplos setores. Para as empresas de telecomunicações e serviços de nuvem, ele reforça a necessidade crítica de segurança robusta, incluindo autenticação multifator obrigatória e monitoramento contínuo de ameaças internas. A facilidade com que dados de milhões de clientes foram acessados e exfiltrados, mesmo com as medidas de segurança existentes, é um alerta severo. Para as agências de defesa e segurança, o incidente sublinha a vulnerabilidade representada por pessoal com acesso a informações sensíveis e a necessidade de vigilância rigorosa e investigações proativas.

O uso de IA por criminosos, mesmo em um ambiente prisional, aponta para uma nova fronteira na cibersegurança. A capacidade de explorar ferramentas de IA para fins maliciosos, como a pesquisa de vulnerabilidades, exige que os desenvolvedores de IA e as autoridades reguladoras considerem novas formas de mitigar esses riscos. O caso também levanta questões sobre a eficácia dos sistemas de monitoramento dentro das prisões e a capacidade dos detentos de acessar e manipular tecnologias avançadas.

Perguntas em Aberto e Perspectivas Futuras

Apesar da condenação de Wagenius, várias questões permanecem em aberto. A extensão total do dano causado às empresas e aos indivíduos cujos dados foram roubados ainda pode não ter sido completamente apurada, embora os esforços de extorsão de Wagenius tenham sido, em grande parte, financeiramente malsucedidos, resultando em cerca de apenas US$ 1.500 em vendas de dados. A capacidade de Wagenius de obter informações sobre vulnerabilidades de IA enquanto estava sob custódia levanta preocupações sobre a segurança das comunicações e o acesso à tecnologia dentro do sistema prisional.

Será crucial observar como as empresas de tecnologia e os órgãos governamentais responderão a essas novas formas de ameaças. A evolução das táticas de cibercriminosos, que agora incluem a exploração de IA, exigirá adaptações contínuas nas estratégias de defesa e nas regulamentações. A cooperação entre o setor privado e as agências de aplicação da lei continuará sendo fundamental para combater ameaças cada vez mais sofisticadas e multifacetadas.

O caso de Cameron Wagenius serve como um lembrete sombrio de que as ameaças à segurança cibernética podem emanar de dentro, e que a inovação tecnológica, embora benéfica, também pode ser instrumentalizada para fins destrutivos. A jornada de "Kiberphant0m" para a prisão é um capítulo na contínua batalha pela segurança digital em um mundo cada vez mais conectado.

Com reportagem de Brazil Valley

Source · Krebs on Security