Zum Einsatz kam nach Angaben der Ermittler ein Hacking-Werkzeug namens SSH Brute, an dessen Entwicklung Wagenius selbst beteiligt war. Über Telegram tauschten die Beteiligten die erbeuteten Zugangsdaten aus und stimmten ihre Angriffe ab.

“Nachdem Daten gestohlen worden waren, erpressten Wagenius und seine Mitverschwörer die betroffenen Organisationen sowohl privat als auch in öffentlichen Foren. Zu den Erpressungsversuchen gehörten Drohungen, die gestohlenen Daten in Cybercrime-Foren wie BreachForums und XSS.is zu veröffentlichen”, teilte das US-Justizministerium mit.

In anderen Fällen boten die Beteiligten die Daten dort für mehrere tausend Dollar zum Verkauf an. Zumindest ein Teil dieser Daten wurde dem Justizministerium zufolge tatsächlich verkauft und darüber hinaus für weitere Betrugsmaschen genutzt, darunter SIM-Swapping. Insgesamt versuchten Wagenius und seine Mittäter, mindestens eine Million Dollar von den Eigentümern der Daten zu erpressen.

Anzeige

Zwei seiner Komplizen sind bereits länger bekannt: Connor Riley Moucka (bekannt als “Waifu” und “Judische”) und John Erin Binns (“irdev”, “j_irdev1337”) wurden im November 2024 beschuldigt, bei mehr als 165 Organisationen eingedrungen zu sein, die Dienste des Cloud-Speicheranbieters Snowflake nutzten, und dort Terabytes an Daten entwendet zu haben. Für das Löschen der Daten und den Verzicht auf eine Veröffentlichung verlangten sie Lösegeld.

Moucka wurde am 30. Oktober 2024 auf Ersuchen der USA in Kanada festgenommen und bekannte sich im August 2026 seiner Rolle in der Snowflake-Kampagne für schuldig.

Die mit den Snowflake-Angriffen verbundenen Datenlecks betrafen Hunderte Millionen Menschen — Kunden von AT&T, Ticketmaster, Santander, Los Angeles Unified, QuoteWizard/LendingTree, Pure Storage, Advance Auto Parts und Neiman Marcus. Als Reaktion kündigte Snowflake an, Multi-Faktor-Authentifizierung verpflichtend durchzusetzen und Kunden zu Passwörtern mit mindestens 14 Zeichen zu verpflichten.