Kamerin Stokes, een 23-jarige uit Memphis, Tennessee, is veroordeeld tot 30 maanden gevangenisstraf en drie jaar toezicht na zijn betrokkenheid bij een credential stuffing-aanval in 2022 op het online gokplatform DraftKings. Daarnaast moet hij een boete van 125.000 dollar betalen en 1,3 miljoen dollar aan schadevergoeding terugbetalen.

Bij de aanval werden ongeveer 60.000 accounts benaderd met gebruikersnaam-wachtwoordcombinaties die afkomstig waren uit eerdere datalekken. Het doel was om geld op te nemen van de gehackte accounts. Hoewel het Amerikaanse ministerie van Justitie (DoJ) de naam van het platform niet noemde, werd het omschreven als een website voor fantasy sports en weddenschappen. Stokes, die online bekend stond als 'TheMFNPlug', kocht DraftKings-accounts in bulk en verkocht toegang tot deze accounts via een eigen online marktplaats.

Volgens het ministerie opende Stokes zijn marktplaats opnieuw nadat hij schuld had bekend, waarbij hij ook toegang tot accounts van verschillende andere retailers aanbood. Hij adverteerde zijn heropende shop met de slogan 'fraud is fun' en gaf aan dat hij dit soort shops al drie jaar runde. Ook verklaarde hij dat hij de nieuwe shop opende om zijn advocaten te kunnen betalen, verwijzend naar zijn strafzaak.

Twee andere verdachten, Joseph Garrison en Nathan Austad, zijn eveneens aangeklaagd voor hun rol in dezelfde operatie. Garrison bekende schuld in november 2023 en werd in februari 2024 veroordeeld tot 18 maanden gevangenisstraf. Austad bekende in december 2025 en wacht nog op zijn strafoplegging. Beide werkten samen aan de credential stuffing-aanval en de verkoop van accounttoegang.

DraftKings blijft een doelwit van credential stuffing-aanvallen; het bedrijf waarschuwde gebruikers nog in oktober 2025 voor dergelijke pogingen. Meer informatie over gerelateerde cybercrimezaken is beschikbaar, zoals de veroordeling van een Nederlandse havenhacker en de sluiting van het cybercrimeforum LeakBase.