EN
en direct

Un soldat américain condamné à 70 mois pour avoir extorqué dix opérateurs télécoms

Le 28 septembre 2026, Cameron John Wagenius, alias kiberphant0m, a été condamné à 70 mois de prison pour avoir piraté et extorqué au moins dix entreprises technologiques et télécoms depuis sa base militaire. L’affaire rappelle que la menace intérieure et le brute-force SSH restent un chemin d’entrée aussi efficace qu’un exploit zero-day.

Une allée de baies serveurs télécoms dans une salle sombre, un câble Ethernet ambre unique serpentant sur le sol jusqu’à une porte de baie restée entrouverte.

28 septembre 2026. Cameron John Wagenius, 21 ans, ancien soldat de l’US Army, est condamné à 70 mois de prison pour avoir piraté et extorqué au moins dix entreprises technologiques et de télécommunications entre avril 2023 et décembre 2024. Décembre 2024. Il est arrêté au Texas. 28 septembre 2026. Il devra en outre verser 294 978 dollars de dédommagement. Pourquoi c’est important : le pirate, connu en ligne sous les pseudonymes kiberphant0m et cyb3rph4nt0m, opérait depuis son service actif, en volant des identifiants par brute-force SSH — un rappel que la menace intérieure n’a pas besoin d’un zero-day pour fracturer un opérateur.

Un soldat en service actif, pas un groupe criminel

Le profil détonne avec l’imaginaire du gang organisé. Wagenius était un militaire en service actif lorsqu’il a, avec des complices, dérobé les identifiants des réseaux de ses victimes. Il a plaidé coupable en février 2025 pour le piratage d’AT&T et de Verizon — deux chefs de transfert illicite d’annuaires téléphoniques confidentiels — puis en juillet 2025 pour vol d’identité aggravé, association en vue de commettre une fraude électronique et extorsion liée à la fraude informatique.

Le cas illustre une réalité que les équipes de sécurité connaissent bien mais que les médias sous-estiment : l’insider threat n’est pas toujours un employé mécontent dans les locaux. C’est aussi un individu disposant d’un accès légitime à une infrastructure — ici, une base militaire — et qui choisit de monétiser des compétences techniques contre des cibles extérieures. La frontière entre « personnel de confiance » et « attaquant » tient à un choix individuel, pas à un badge.

Le modus operandi : brute-force SSH et Telegram

La technique décrite par le département de la Justice est simple et redoutable. Wagenius et ses complices ont volé des identifiants à l’aide d’un outil de brute-force SSH qu’il a lui-même contribué à développer, puis ont utilisé Telegram pour transférer les identifiants dérobés et coordonner leurs attaques.

C’est la partie la plus instructive pour un défenseur. Le brute-force SSH vise les interfaces d’administration et les services distants exposés avec des mots de passe faibles ou réutilisés. Contrairement à un zero-day, il ne repose sur aucune vulnérabilité logicielle : il exploite une hygiène d’authentification défaillante. Une clé SSH, une authentification par MFA, ou une restriction d’accès par plage d’adresses suffisent généralement à le neutraliser. L’outil n’a pas besoin d’être sophistiqué pour réussir quand la cible laisse la porte ouverte.

Telegram joue ici le rôle de plaque tournante : c’est à la fois le canal de transfert des identifiants et l’outil de planification. Pour un analyste, c’est un rappel que les traces d’une intrusion se trouvent autant dans les messageries chiffrées que dans les journaux réseau — et que la coordination entre attaquants précède souvent l’attaque elle-même.

L’écosystème de l’extorsion

Une fois les données volées, Wagenius et ses complices extorquaient les victimes « en privé et sur des forums publics », menaçant de publier les données sur BreachForums et XSS.is. Ils proposaient aussi les données à la vente pour plusieurs milliers de dollars, en ont vendu au moins une partie, et ont réutilisé les données volées pour d’autres fraudes, dont le SIM-swapping. Au total, ils ont tenté d’extorquer au moins 1 million de dollars.

Deux de ses complices, Connor Riley Moucka (alias Waifu) et John Erin Binns (alias irdev), sont les mêmes que ceux accusés d’avoir siphonné les données de plus de 165 organisations hébergées chez Snowflake — une campagne que nous avons documentée en détail dans notre article sur le plaidoyer de culpabilité de Moucka. Les mêmes acteurs circulent donc entre le vol d’identifiants par force brute et l’exploitation de comptes cloud sans MFA : deux faces d’une même économie de l’extorsion.

Le démantèlement de la cellule Snowflake

La condamnation de Wagenius referme un chapitre qui a commencé fin 2024. Le 30 octobre 2024, Connor Riley Moucka est arrêté au Canada à la demande des États-Unis. En novembre 2024, Moucka et John Erin Binns sont inculpés pour la campagne Snowflake — plus de 165 organisations, des téraoctets de données, et des centaines de millions de personnes touchées, de Ticketmaster à Santander. Wagenius, lui, plaide coupable en février 2025 puis en juillet 2025. En août 2026, Moucka plaide coupable à son tour. La sentence du 28 septembre 2026 est le dernier jalon de cette séquence judiciaire.

Ce calendrier a une portée opérationnelle. La campagne s’est étalée sur près de deux ans avant que la justice ne produise des condamnations. Pendant ce temps, les identifiants volés ont circulé, les données ont été revendues et les victimes ont subi des fraudes en cascade. La lenteur de la réponse pénale n’est pas une anomalie : c’est la norme. Elle renforce la conclusion défensive — on ne peut pas attendre la justice pour fermer ses portes.

Ce que ça enseigne aux défenseurs

Trois leçons se dégagent, toutes actionnables sans budget.

Verrouiller l’accès SSH. Le vecteur initial était un brute-force contre des services exposés. Désactivez l’authentification par mot de passe au profit des clés, imposez le MFA sur tout accès administratif, et restreignez les plages sources. Un brute-force ne réussit que contre une cible qui l’autorise.

Surveiller l’insider autant que l’extérieur. Un militaire en service actif a pu opérer pendant près de deux ans. Corrélez les accès privilégiés inhabituels, les exports massifs et les transferts vers des services de messagerie chiffrée. La détection de l’exfiltration compte autant que la détection de l’intrusion.

Traiter l’extorsion comme un produit. BreachForums, XSS.is, le SIM-swapping : l’écosystème a des circuits de vente, des prix et des réputations. Comprendre cette chaîne permet d’anticiper ce qu’un attaquant fera des données — les vendre, les fuiter, ou les réutiliser pour une fraude en aval.

Le fil rouge de ces trois leçons tient en une phrase : la faille exploitée par Wagenius n’était pas dans le logiciel, mais dans la gestion des accès et des identifiants. Un pare-feu sophistiqué n’arrête pas un identifiant volé qui ouvre une session légitime. C’est l’hygiène d’authentification — clés, MFA, moindre privilège — qui transforme un brute-force réussi en simple bruit de fond.

Verdict

Si vous opérez une infrastructure télécoms ou un service exposé sur Internet, auditez dès cette semaine l’authentification de vos interfaces d’administration : un brute-force SSH qui a réussi pendant deux ans chez des opérateurs n’épargnera pas un parc moins mature. Si vous gérez des identifiants d’employés ou de prestataires, rappelez que la menace intérieure ne se limite pas aux locaux — elle inclut quiconque détient un accès légitime, où qu’il se trouve, et qu’un simple vol d’identifiants suffit à ouvrir un cycle d’extorsion. Si vous subissez une extorsion, ne payez pas sans mesurer le précédent : la condamnation de Wagenius montre que les données volées finissent par être revendues ou futées même après paiement. La prison est un signal, pas une dissuasion — la seule défense fiable reste de fermer les portes que le brute-force exploite.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Un seul caractère URL-encodé contourne les WAF et ouvre Oracle PeopleSoft à des webshells

Google documente une nouvelle vague d’exploitation de CVE-2026-35273 (CVSS 9.8) par UNC6240, lié à ShinyHunters : l’acteur encode un seul caractère du chemin pour contourner les WAF et déposer des webshells sur Oracle PeopleSoft. Patchez, désactivez le hub EMHub et cherchez /PSEMHUB/ sous toutes ses formes encodées.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer