Der stellvertretende Generalstaatsanwalt A. Tysen Duva betonte, Wagenius habe „sogar versucht, gestohlene Informationen an einen ausländischen Nachrichtendienst zu verkaufen“. Wagenius habe „mehr als anderthalb Jahre damit verbracht, das ihm als aktivem Soldaten entgegengebrachte Vertrauen zu verraten, indem er eine umfassende Cyberkriminalitätskampagne durchführte“, so Duva. Sein Handeln zeuge von einer „alarmierenden Missachtung der Sicherheit der Öffentlichkeit und der Vereinigten Staaten“.
Nach Angaben des US-Justizministeriums setzte Wagenius im November 2024 zwei Onlinebeiträge ab, in denen er behauptete, über „vertrauliche Verbindungsdatensätze ohne Inhalte“ zu verfügen, die einem Regierungsvertreter sowie Familienangehörigen eines weiteren früheren Amtsträgers zuzuordnen seien. Er drohte damit, weitere vertrauliche Datensätze zu veröffentlichen, sofern kein Lösegeld gezahlt werde.
Der Fall steht im Zusammenhang mit der Angriffsserie des Jahres 2024 gegen mehr als 100 Kunden des Datenplattform-Anbieters Snowflake, darunter AT&T. Vom Justizministerium zitierte Sicherheitsfachleute erklärten im vergangenen Jahr, Wagenius habe mutmaßlich Verbindungsdaten von AT&T geleakt, die Präsident Donald Trump zuzuordnen seien. Beim AT&T-Vorfall wurden über Snowflake Metadaten entwendet, die nahezu sämtliche Anrufe und Textnachrichten der Kundschaft über einen Zeitraum von sechs Monaten im Jahr 2022 umfassten.
Unter dem Benutzernamen „kiberphant0m“ drang Wagenius gemeinsam mit anderen in mindestens zehn Organisationen ein. Dabei kam ein von ihm selbst entwickeltes Werkzeug namens „SSH Brute“ zum Einsatz. Die Staatsanwaltschaft erklärte, die Gruppe habe sich „unrechtmäßigen Zugang zu Hunderttausenden sensibler Geschäfts- und Kundendatensätze verschafft, darunter Anruf- und Nachrichtenverläufe ohne Inhalte, Identifikationsdaten aus dem Telekommunikationsbereich sowie weitere personenbezogene Daten“.
Nach der Exfiltration der Daten erpressten Wagenius und seine Mitstreiter die betroffenen Organisationen sowohl öffentlich als auch im Verborgenen. Zur Vermarktung der Beute nutzte er Cybercrime-Foren wie BreachForums und XSS.is. Aus den Gerichtsunterlagen geht hervor, dass er zumindest einen Teil der Daten tatsächlich verkaufte und sie zudem für weitere Betrugsdelikte einsetzte, darunter SIM-Swapping.
Im November 2024 kontaktierte Wagenius eine E-Mail-Adresse, die er dem militärischen Nachrichtendienst eines nicht näher benannten Staates zuordnete, um die erbeuteten Informationen zu verkaufen. Die Staatsanwaltschaft sicherte zudem seine Google-Suchanfragen, darunter „kann Hacken Landesverrat sein“, „wohin kann ich vor der US-Regierung und dem Militär überlaufen, welches Land wird mich nicht ausliefern“, „US-Militärangehörige, die nach Russland überlaufen“, „Botschaft der Russischen Föderation – Washington, D.C.“ und „wie bekomme ich schnell einen Reisepass“.
In den Gerichtsunterlagen werden drei namentlich nicht genannte Mitverschwörer erwähnt, einer davon im US-Bundesstaat Washington, ein weiterer in Kanada. Eines der Dokumente verweist auf einen „verwandten Fall“ zu Connor Riley Moucka und John Erin Binns – zwei weiteren Hackern, die mit dem Diebstahl der Snowflake-Daten und früheren Angriffen auf Telekommunikationsanbieter wie AT&T und T-Mobile in Verbindung gebracht werden. Moucka willigte in seine Auslieferung aus Kanada in die USA ein und bekannte sich kürzlich schuldig. Binns wurde im Mai 2024 von türkischen Behörden festgenommen, nachdem er wegen seiner Rolle bei einem früheren Angriff auf T-Mobile angeklagt worden war.
