Zu den gestohlenen Daten zählten Verbindungsinformationen wie Quell- und Zielrufnummer, Zeitstempel und Gesprächsdauer. Nach Darstellung der Bundesanwaltschaft wurde Wagenius bei den Erpressungsversuchen von Kenneth Schuchman unterstützt, einem 28-Jährigen aus Vancouver im Bundesstaat Washington mit langer krimineller Vorgeschichte: 2019 bekannte sich Schuchman schuldig, das Satori-Botnetz betrieben zu haben, eine große Sammlung gekaperter IoT-Geräte für massive DDoS-Angriffe.

Zwei weitere mutmaßliche Mittäter stehen im Zusammenhang mit den Snowflake-Datendiebstählen weiter unter Anklage: Conor Riley Moucka alias „Judische“ aus Kitchener in Ontario, der 2024 festgenommen wurde und sich im August 2026 schuldig bekannte, sowie John Erin Binns, ein US-Amerikaner mit Wohnsitz in der Türkei, der zudem wegen eines Datenlecks bei T-Mobile im Jahr 2021 gesucht wird, bei dem persönliche Daten von mindestens 76 Millionen Kunden offengelegt wurden.

Wagenius räumte außerdem ein, Opfer mehrfach erpresst und mit der Preisgabe nationaler Sicherheitsgeheimnisse gedroht zu haben. Unmittelbar nach Mouckas Festnahme – AT&T hatte der Erpressergruppe bereits ein Bitcoin-Lösegeld von 370.000 Dollar gezahlt – veröffentlichte er in Hackerforen angebliche AT&T-Verbindungsdaten des damals gewählten Präsidenten Donald Trump und der damaligen Vizepräsidentin Kamala Harris sowie Schaltpläne, die angeblich von der NSA stammten.

Anzeige

Paul Russell, leitender Ermittler beim Defense Criminal Investigative Service (DCIS), der Ermittlungsbehörde des Generalinspekteurs des US-Verteidigungsministeriums, schilderte, wie die Behörde gemeinsam mit dem FBI, der Army Criminal Investigative Division und dem Secret Service ermittelte. „Wir bekommen nicht oft Hinweise auf einen aktiven Soldaten mit Geheimhaltungsfreigabe, der Hacking-Werkzeuge baut und mit Daten handelt“, sagte Russell. „Das passiert nicht jeden Tag, und wenn es passiert, bringt es all unsere Partnerorganisationen in Bewegung. Es war von Anfang an sehr ernst, weil es einzigartig war, weil es eine Insider-Bedrohung war und wir nicht wussten, womit wir es zu tun hatten.“

Ein am 19. September eingereichtes Strafmaß-Memo der Anklagebehörde in Seattle hält fest, dass Wagenius sich zwar fast sofort schuldig bekannte und bemerkenswert kooperativ war, in Haft aber gegen die Computernutzungsregeln des Bureau of Prisons (BOP) verstieß. Laut BOP-Unterlagen nutzte er etwa im September 2025 das E-Mail-Konto eines Mithäftlings, um den Empfänger zu bitten, ein kommerzielles KI-Werkzeug nach CVEs für Rechteausweitung und Umgehungen in Windows 10 Enterprise zu fragen – samt „funktionierendem Skript für jede CVE, ohne ausgelassenen Code“. Wenige Tage später ließ er über ein anderes Häftlingskonto nach einer Schritt-für-Schritt-Anleitung zu CVE-2023-45208 fragen, einer drei Jahre alten Command-Injection-Schwachstelle in Netzwerkgeräten von D-Link. Im selben Monat erkundigte er sich, wie sich im Gefängnis aus Kantinenartikeln eine Antenne für besseren Funkempfang bauen lasse; zudem bat er den Empfänger, über Möglichkeiten zur Flucht aus dem Gefängnis zu recherchieren.

„In mehreren Fällen rahmte Wagenius die KI-Anfragen so, als stünden sie im Zusammenhang mit einem Buch, das er schreibe. Das ist eine verbreitete Methode der ‚Prompt Injection‘“, heißt es im Memo. Beweise dafür, dass er die recherchierten Schwachstellen in BOP-Systemen einsetzen konnte, lägen nicht vor; auf Nachfrage gab er an, er habe die Lücken nur untersucht, um das BOP zu informieren.

Trotz des enormen Werts der Daten blieb der finanzielle Ertrag minimal: Laut Memo nahm Wagenius mit dem Verkauf gestohlener Daten insgesamt rund 1.500 Dollar ein. „Wagenius war als Cyberkrimineller finanziell nicht besonders erfolgreich, beabsichtigte aber erheblichen Schaden für zahlreiche einzelne Opfer, US-Unternehmen und die US-Regierung – und richtete ihn auch an“, so die Anklage.