Een Amerikaanse militair is veroordeeld tot 70 maanden gevangenisstraf voor het organiseren van een campagne van gegevensdiefstal en afpersing tegen enkele van de grootste telecomproviders van het land. De zaak, waarbij AT&T, Verizon, D-Link, Microsoft en het clouddataplatform Snowflake betrokken zijn, is een duidelijke herinnering dat het AT&T Verizon-datalek en afpersingsincident niet alleen een technisch falen was. Het was ook een geval van een vertrouwde insider die zijn veiligheidsmachtiging en technische vaardigheden omzette in een criminele onderneming.

De militair, geïdentificeerd als Wagenius, bekende schuld aan het hacken van meerdere telegraafsystemen en het exfiltreren van gevoelige klantgegevens voordat hij betaling eiste om te voorkomen dat deze zouden worden gelekt of verkocht. Volgens de details van de zaak resulteerde het schema in een losgeld eis van $370.000 in Bitcoin, die uiteindelijk werd betaald. De straf van 70 maanden signaleert dat federale aanklagers en rechtbanken telecomgerichte afpersing behandelen als een ernstige nationale veiligheidskwestie, niet alleen als een zakelijke overlast.

Welke gegevens werden gestolen van AT&T, Verizon en Snowflake

Centraal in deze zaak staat de diefstal van metadata van mobiele gesprekken en sms-berichten, informatie die onthult wie met wie contact had, wanneer en hoe lang, zelfs zonder de daadwerkelijke inhoud van berichten bloot te leggen. Dat soort metadata kan net zo onthullend zijn als de inhoud van berichten zelf, en kan iemands persoonlijke relaties, zakelijke contacten of dagelijkse bewegingen in kaart brengen.

Het datalek trof meerdere bedrijven in de toeleveringsketen van telecom- en cloudinfrastructuur, waaronder AT&T, Verizon, D-Link, Microsoft en Snowflake. De rol van Snowflake is bijzonder opmerkelijk omdat het platform veel wordt gebruikt door grote ondernemingen om enorme hoeveelheden klantgegevens op te slaan en te analyseren. Wanneer inloggegevens die aan Snowflake-omgevingen zijn gekoppeld worden gecompromitteerd, kunnen de gevolgen zich uitstrekken tot elk bedrijf dat van die infrastructuur afhankelijk is, niet alleen tot één telecomprovider.

Deze zaak toont een patroon dat beveiligingsonderzoekers herhaaldelijk hebben gesignaleerd: moderne datalekken blijven zelden beperkt tot één bedrijf. Een zwakte in de toegangscontrole van één leverancier of één enkele set gestolen inloggegevens kan klantgegevens blootstellen binnen een heel ecosysteem van onderling verbonden partners en cloudproviders.

Hoe AI-promptinjectie hielp bij het omzeilen van beveiligingscontroles

Wat deze zaak onderscheidt van typische diefstal van inloggegevens is het gerapporteerde gebruik van AI-promptinjectietechnieken om de aanval uit te voeren. Promptinjectie is een methode waarbij een aanvaller de invoer van een AI-systeem manipuleert om het ongewenst gedrag te laten vertonen, mogelijk door beveiligingen te omzeilen of informatie te extraheren die het niet zou mogen onthullen.

Naarmate organisaties AI-tools steeds meer integreren in interne workflows, van klantenservicebots tot beveiligingsautomatisering, worden deze tools nieuwe aanvalsoppervlakken. Als een AI-assistent toegang heeft tot gevoelige systemen of gegevens, en de beveiligingen kunnen worden misleid via zorgvuldig opgestelde prompts, wordt die toegang een potentieel toegangspunt voor aanvallers. Deze zaak suggereert dat AI-ondersteunde aanvallen niet langer theoretisch zijn. Ze worden al gebruikt in reële afpersingsschema's tegen grote bedrijven.

Onder de aanbevelingen die aan deze zaak zijn gekoppeld, bevinden zich sterkere beveiligingen die specifiek zijn ontworpen om promptinjectieaanvallen te voorkomen, naast rigoureuzer patchen van bekende kwetsbaarheden en verbeterde planning van incidentrespons voor afpersings- en gegevensexfiltratiescenario's.

Waarom insiders met een veiligheidsmachtiging een risico blijven voor toegangscontrole

Misschien wel het meest verontrustende element van dit verhaal is de achtergrond van de dader. Een lid van het leger met een veiligheidsmachtiging zou technische toegang en vaardigheden hebben gebruikt om bedrijfssystemen te hacken voor persoonlijk financieel gewin. Dit onderstreept een aanhoudende zwakte in cybersecuritystrategie: organisaties richten zich vaak sterk op externe dreigingen terwijl ze te weinig investeren in het monitoren van de mensen die al legitieme toegang hebben.

Veiligheidsmachtigingen en interne inloggegevens zijn bedoeld om betrouwbaarheid aan te geven, maar ze elimineren risico niet. De aanbevelingen die aan deze zaak zijn gekoppeld, roepen expliciet op tot het handhaven van strikte toegangscontroles voor gevoelige systemen en het consistent monitoren en auditen van personen met veiligheidsmachtigingen of verhoogde privileges. Insiderdreigingen, of ze nu kwaadwillig of accidenteel zijn, blijven een van de moeilijkst te detecteren risicocategorieën omdat de activiteit vaak lijkt op normaal, geautoriseerd gedrag totdat dat niet meer het geval is.

Wat dit voor jou betekent

Als je klant bent van AT&T of Verizon, is deze zaak een herinnering dat jouw metadata, het wie, wanneer en hoe lang van je gesprekken en berichten, echte waarde en echt blootstellingsrisico heeft. Je kunt persoonlijk de servers van je provider niet patchen of hun medewerkers niet auditen, maar je kunt wel verminderen hoeveel je afhankelijk bent van één enkele provider om je te beschermen.

Het gebruik van een VPN versleutelt je internetverkeer en beschermt je browseactiviteit tegen het worden herleid tot je identiteit via je provider of ISP. Door dat te combineren met tweefactorauthenticatie op elk belangrijk account voeg je een cruciale tweede verdedigingslaag toe, zodat zelfs als inloggegevens bij een datalek zoals dit worden blootgesteld, aanvallers nog steeds niet gemakkelijk toegang krijgen tot je accounts. Dit zijn geen wondermiddelen, maar het zijn praktische stappen met weinig inspanning die een deel van de controle weer bij jou leggen.

Deze zaak past ook in een breder patroon dat is gedocumenteerd in het Verizon 2026 DBIR, waaruit bleek dat mobiele phishing traditionele methoden heeft ingehaald als een toonaangevende aanvalsvector. Telekom- en mobielgerelateerde aanvallen versnellen, niet vertragen, wat persoonlijke beveiligingshygiëne belangrijker maakt dan ooit.

Belangrijkste punten

De straf van 70 maanden in deze AT&T Verizon-datalek en afpersingszaak sluit een hoofdstuk af, maar de onderliggende risico's die het blootlegde, insiderdreigingen, AI-promptinjectie en cross-platform blootstelling van inloggegevens via diensten zoals Snowflake, zijn verre van opgelost. Telecomklanten moeten aannemen dat bescherming aan de kant van de provider alleen niet voldoende is.

Praktische stappen die je nu kunt nemen zijn onder meer het inschakelen van tweefactorauthenticatie op je provider-, e-mail- en financiële accounts, het gebruik van een gerenommeerde VPN om gegevensblootstelling op openbare en zelfs thuisnetwerken te beperken, en het regelmatig controleren van accountactiviteit op tekenen van ongeoorloofde toegang. Op de hoogte blijven van hoe datalekken zoals deze zich ontvouwen, inclusief de specifieke technieken die aanvallers gebruiken, is een van de meest effectieve manieren om een stap voor te blijven op het volgende incident.