Die Gruppe um Wagenius beschaffte sich nach Darstellung der Gerichtsunterlagen Zugangsdaten zu den Systemen der Zielorganisationen. Zum Einsatz kam dabei unter anderem das Werkzeug SSH Brute. Mit den erbeuteten Anmeldedaten verschafften sich die Täter Zugriff auf die Netzwerke und schleusten Daten aus.
Anschließend folgte die Erpressung — sowohl in privaten Kanälen als auch auf öffentlichen Foren. Die Drohung war jeweils dieselbe: die Veröffentlichung der gestohlenen Informationen. Insgesamt versuchten die Beteiligten, mindestens eine Million US-Dollar von den betroffenen Organisationen zu erpressen.
Ein Teil der Beute wurde darüber hinaus über Cybercrime-Foren verkauft, andere Datensätze nutzten die Täter für weitere betrügerische Aktivitäten.
Besonders schwer wog die Veröffentlichung im November 2024: Wagenius machte die vertraulichen Verbindungsdaten eines Regierungsvertreters öffentlich und kündigte an, weitere vertrauliche Aufzeichnungen folgen zu lassen.
Die Festnahme erfolgte im Dezember 2024. Im Februar 2025 räumte Wagenius vor Gericht ein, vertrauliche Telefondaten weitergegeben zu haben. Im Juli 2025 bekannte er sich schließlich der Verschwörung zum Überweisungsbetrug sowie der Erpressung schuldig. Neben der Freiheitsstrafe von 70 Monaten muss er 294.978 US-Dollar Schadenersatz leisten.
Der Fall reiht sich in einen größeren Komplex ein. Zu den Mitverschwörern zählen der kanadische Staatsbürger Connor Riley Moucka, der unter dem Namen „Judische" auftrat, und der US-Amerikaner John Erin Binns. Beide waren an Angriffen auf AT&T und T-Mobile beteiligt sowie an der Snowflake-Kampagne, die Hunderte Organisationen betraf. Moucka bekannte sich im August schuldig.
