EEUU condena a 70 meses al exsoldado de espionaje informático que quiso desertar a Rusia

El exsoldado, de 22 años, ejecutó los ataques desde Fort Cavazos y buscó información para desertar a Rusia tras intentar vender datos a un servicio extranjero. La trama comprometió más de 165 clientes de Snowflake y dejó al Santander entre las víctimas.

El exsoldado Cameron Wagenius cumplirá 70 meses de prisión por su campaña de espionaje informático contra AT&T, Snowflake y el Santander.

La condena la confirmó en las últimas horas el Departamento de Justicia de Estados Unidos. El militar, de 22 años, operaba desde Fort Cavazos (Texas) y ejecutó buena parte de los ataques mientras estaba en activo: uniforme, credencial y acceso a los sistemas del Ejército.

Un soldado en activo, dos cómplices y un servicio extranjero sin nombre

A Wagenius no le movía solo el dinero. Antes de su detención, en diciembre de 2024, intentó vender datos sensibles robados a un servicio de inteligencia extranjero y rastreó en foros clandestinos cómo desertar a Rusia. Ese es el dato que convierte un caso de ciberdelincuencia en un expediente de contrainteligencia, y es también el que el Departamento de Justicia ha tratado con pinzas: ni un nombre, ni una sigla, ni una atribución oficial sobre qué servicio estaba al otro lado.

Publicidad

Las víctimas de la trama incluyen a AT&T, Ticketmaster, Advance Auto Parts, y el banco Santander. Operando con los alias kiberphant0m y cyb3rph4nt0m, el exsoldado participó en extorsiones a más de diez organizaciones y, según la investigación de Unit 221B, llegó a filtrar registros de llamadas del presidente Donald Trump en uno de sus intentos fallidos por cobrar 500.000 dólares a AT&T.

El balance de la operación es mareante: más de 165 entornos de clientes de Snowflake comprometidos, miles de millones de registros sustraídos y más de 2,5 millones de dólares en pagos de extorsión repartidos entre los tres acusados. La restitución impuesta a Wagenius, casi 295.000 dólares, no cubre ni una décima parte del daño acreditado.

La ley lo llama agravante. El oficio lo llama traición. Solo una de las dos cosas protege de verdad a un país.

Cuando los agentes federales registraron sus dispositivos en diciembre de 2024, encontraron acceso a miles de documentos de identidad robados y grandes cantidades de criptomoneda. Días después, compró un portátil nuevo desobedeciendo la orden de su oficial al mando y lo usó a diario durante cinco días desde el cuartel de Fort Cavazos, con software VPN para enmascarar su identidad y su ubicación.

El arsenal del soldado no estaba en el armero. Estaba en un portátil comprado a escondidas dentro de su propia base.

‘Cameron Wagenius pasó más de año y medio traicionando la confianza depositada en él como soldado en activo mediante una campaña de ciberdelincuencia de gran alcance’, resumió A. Tysen Duva, fiscal general adjunto de la División Criminal, en el comunicado difundido por la Oficina de Asuntos Públicos del Departamento de Justicia.

Charles Neil Floyd, primer fiscal adjunto del Distrito Oeste de Washington, añadió el móvil que casi nunca aparece en los comunicados oficiales: ‘Sus planes de hackeo no solo buscaban enriquecerse; también lo motivaba el deseo de alcanzar estatus en las comunidades de hackers criminales’. Y W. Mike Herrington, agente especial al mando de la oficina del FBI en Seattle, fue más lejos: ‘Resulta especialmente escandaloso que un miembro de nuestras Fuerzas Armadas, que ha jurado defender a los estadounidenses y sus derechos constitucionales, incurriera en semejante violación de la privacidad’.

La anatomía del ataque: credenciales prestadas, SSH Brute y una nube sin segundo factor

amenaza interna

Aquí conviene que usted entienda el detalle técnico, porque marca la diferencia entre una brecha y un desastre. Los atacantes robaron credenciales de clientes sin segundo factor de autenticación, se conectaron a los entornos como si fueran sus legítimos propietarios y descargaron lo que encontraron. La plataforma funcionó exactamente como debía; quien falló fue el eslabón humano que la usaba.

Publicidad

Nadie reventó Snowflake.

Para entrar usaron SSH Brute, una herramienta de fuerza bruta contra servidores SSH que el propio Wagenius ayudó a desarrollar. No hay zero-day ni exploit de película: hay una palanca barata y paciente, de las que siguen funcionando porque las contraseñas continúan siendo la peor defensa conocida. Menos ciberarma y más oficio.

Los otros dos nombres del expediente son Connor Moucka, ciudadano canadiense extraditado a Estados Unidos en marzo de 2025 que se declaró culpable en agosto, y John Erin Binns, que sigue fuera del alcance de la justicia estadounidense. Moucka está considerado una pieza central en una de las mayores brechas de 2024. Sin la vanidad de los foros clandestinos, ninguno de los tres habría dejado el rastro que dejó.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza: infiltración mediante credenciales ajenas y venta de material robado a un servicio extranjero. Estamos ante un caso híbrido, el más incómodo de clasificar. Por la vía del dinero es ciberdelincuencia organizada; por la vía del servicio interesado en el material es HUMINT inversa, el perfil que en el oficio se conoce como walk-in: el que aparece solo, sin reclutador, sin manejador y sin control, y que además operaba desde dentro de una instalación militar.

Agencias implicadas. En el ataque: un actor criminal individual con dos cómplices y, en la parte técnica, el equipo de ciberdelincuencia del FBI, que llevó el caso desde su oficina de Seattle con apoyo del Departamento de Justicia y de consultoras como Unit 221B. En la defensa institucional: el propio Ejército de Estados Unidos, que tenía a este hombre dentro de sus filas. Y mirando desde fuera, las agencias europeas de contrainteligencia, porque buena parte del material robado viajó por los mismos canales. Reconozco que la identidad del servicio comprador no pasa del terreno de la hipótesis: un comprador de datos que sí era un servicio de inteligencia extranjero, pero sin nombre en los autos.

Nivel de clasificación estimado del material comprometido: Confidencial en su origen comercial, con un salto a Secreto en el momento en que aparece un registro de detalle de llamadas de un presidente en funciones. A juzgar por lo descrito en las actuaciones, el grado del leak no era el de una fuente de inteligencia, sino el de un catálogo de metadatos capaz de reconstruir la vida de miles de personas. Eso, en manos de un servicio extranjero, vale más que cualquier expediente etiquetado.

El precedente que me viene a la cabeza no es Aldrich Ames ni Robert Hanssen. Es Chelsea Manning y, más cerca todavía, el soldado que fotografía una pantalla con el móvil y negocia a escondidas en un foro. Lo escribí hace años en El quinto elemento: el próximo 11S empezará con un clic. Añado ahora lo que me preocupa de verdad: empezará con alguien que tiene acceso legítimo y una razón personal para usarlo.

Para España, la lectura confidencial es incómoda. El Santander figura entre las víctimas de la trama y el rastro de los datos robados es internacional por definición. Ni el CNI ni el CCN-CERT aparecen en el expediente, pero me consta que la amenaza interna es una de las líneas que más ha crecido en sus programas de contrainteligencia en los últimos años. Le pongo en contexto: no hay perímetro que valga si el atacante entra con la llave puesta.

El siguiente hito concreto es John Erin Binns, el único de los tres que sigue en paradero desconocido y sobre quien pende una orden de detención en Estados Unidos. Su captura, o su ausencia definitiva, dirá cuánto había aquí de codicia y cuánto de servicio extranjero. La sentencia de 70 meses cierra un expediente judicial, no la pregunta de contrainteligencia. Esa sigue abierta, y en Europa tenemos muchas bases parecidas a Fort Cavazos.