Ploutus-Geldautomatenraub bringt mutmaßlichen Malware-Entwickler vor US-Gericht
Anibal Canelon Aguirre steht wegen Ploutus-ATM-Jackpotting mit 5,4 Mio. Dollar Schaden in 47 US-Staaten vor US-Gericht.
Illustration mit KI erzeugt
Festnahme rückt mutmaßlichen Entwickler ins Zentrum des Falls
Der 50-jährige Anibal Alexander Canelon Aguirre wurde festgenommen und erschien vor einem US-Gericht. Ihm wird eine Verschwörung zu Jackpotting-Angriffen auf Geldautomaten vorgeworfen, bei denen die Malware Ploutus eingesetzt worden sein soll. Wann er festgenommen wurde und Einzelheiten zu seinem Gerichtstermin wurden im Bericht über den Fall nicht genannt.
Die US-Behörden bezeichnen Canelon Aguirre, der auch unter den Namen „Prometheus“ und „The Engineer“ bekannt ist, als mutmaßlichen Entwickler von Ploutus und als führenden Kopf der Operation. Diese Angaben stammen vom Justizministerium und aus Gerichtsunterlagen, auf die sich der Bericht bezieht. Es handelt sich um Vorwürfe, nicht um eine gerichtliche Feststellung seiner Schuld.
Die mutmaßliche Kampagne richtete sich von Februar 2024 bis Dezember 2025 gegen Geldautomaten von Banken und Kreditgenossenschaften. Ermittler werfen Canelon Aguirre und seinen Komplizen vor, mit Ploutus die Automaten zur Ausgabe ihrer Bargeldbestände gezwungen zu haben. Diese Angriffsmethode wird üblicherweise als ATM-Jackpotting bezeichnet.
Der Fall umfasst drei unterschiedliche Aspekte: die Malware-Familie Ploutus, die Personen, denen ihre Entwicklung und Verbreitung vorgeworfen wird, sowie die mutmaßliche Weiterleitung von Erträgen aus Straftaten an Konten unter der Kontrolle von Tren de Aragua (TdA). Der berichtete finanzielle Zusammenhang belegt weder, dass TdA Ploutus entwickelt hat, noch dass die Organisation die Malware direkt eingesetzt hat.
Gerichtsunterlagen schildern eine weitreichende und kostspielige Kampagne
Laut den im Bericht zitierten Gerichtsunterlagen erbeuteten die mutmaßlichen Verschwörer mehr als 5,4 Millionen US-Dollar. Bei der Operation kam es zu mindestens 63 Jackpotting-Angriffen auf Banken und weiteren 54 auf Kreditgenossenschaften.
Die Verluste beliefen sich den Berichten zufolge auf mehr als 100.000 US-Dollar pro Vorfall. Die Unterlagen beziffern zudem die versuchten Angriffe auf 1.429.738 US-Dollar. Dieser Betrag wird getrennt von der Summe ausgewiesen, die den Angaben zufolge tatsächlich gestohlen wurde.
Ermittler stellten laut den Berichten fest, dass die Verschwörer in 47 US-Bundesstaaten, im District of Columbia und in mehreren anderen Ländern Jackpotting-Angriffe planten oder durchführten. Die geografische Reichweite deutet auf eine Operation hin, die weit über ein einzelnes Finanzinstitut oder ein regionales Geldautomatennetz hinausging.
Den mutmaßlichen Beteiligten wird außerdem vorgeworfen, die Erträge aus den Straftaten gewaschen und Geld auf Konten unter der Kontrolle von TdA in mehreren Ländern transferiert zu haben. Diese Finanzströme bilden laut Bericht die Grundlage für die Verbindung zwischen der Jackpotting-Verschwörung und der Organisation.
Unabhängig davon warnte das FBI, dass Kriminelle im Jahr 2025 bei einem allgemeinen Anstieg von Angriffen auf Geldautomaten mehr als 20 Millionen US-Dollar gestohlen hätten. Diese Zahl bezieht sich auf den vom FBI beschriebenen allgemeinen Anstieg. Sie ist nicht als Schadenssumme der konkreten Ploutus-Verschwörung zu verstehen, die Canelon Aguirre und seinen Komplizen zugeschrieben wird.
Ploutus kombinierte Bargeldausgabe mit Anti-Analyse- und Bereinigungsfunktionen
Die technischen Informationen beschreiben Ploutus vor allem anhand seiner Auswirkungen und der zugehörigen Dateien. Auf einem Geldautomaten angekommen, wurde die Malware eingesetzt, um das Gerät durch unbefugte Bargeldausgabe zu leeren.
Wie die Angreifer zunächst Zugriff erlangten, geht aus den vorliegenden Berichten nicht hervor. Es gibt keine Grundlage dafür, die Vorfälle mit einem bestimmten Fernzugriffsdienst, gestohlenen Zugangsdaten, einer physischen Zugriffsmethode oder einer Software-Schwachstelle in Verbindung zu bringen.
Laut den im Bericht zitierten Angaben des Justizministeriums waren die Malware-Dateien mit Hilfsprogrammen geschützt, die eine forensische Untersuchung erschweren sollten. Die Schutzmaßnahmen sollten Reverse Engineering und Debugging erschweren und damit möglicherweise die Analyse des Codes und die Rekonstruktion seiner Ausführung verzögern.
Andere Dateien erfüllten einen anderen Zweck: Sie entfernten Ploutus vom kompromittierten Geldautomaten. Nach Angaben des Justizministeriums sollte diese Bereinigungsfunktion die Installation der Malware verschleiern und Mitarbeiter bei der Untersuchung des betroffenen Geräts in die Irre führen.
Diese Funktionen sind relevant, denn das Entfernen von Malware ist nicht zwangsläufig ein Hinweis darauf, dass ein Geldautomat nicht kompromittiert wurde. In diesem Fall war das Löschen Berichten zufolge Teil der Operation. Bei einer Untersuchung nach der Bargeldabhebung könnten daher weniger offensichtliche Spuren vorhanden sein als während der Ausführung.
Der Bericht enthält keine Dateihashes, Netzwerkindikatoren, Dateinamen oder Angaben zu betroffenen Geldautomatenmodellen. Ebenso wenig nennt er einen Hersteller-Patch oder eine modellbezogene Maßnahme zur Behebung des Problems. Die verfügbaren technischen Angaben ermöglichen daher eine verhaltensbasierte Untersuchung, aber keine Erkennungsregel auf Grundlage von Hashes oder Netzwerksignaturen.
Die Verbindung zu TdA betrifft die Erträge und die mutmaßliche Verschwörung
Das Justizministerium bringt die Operation über die mutmaßliche Geldwäsche und den Transfer gestohlener Gelder mit Tren de Aragua in Verbindung. Außerdem erklärte es, zu den Finanzdelikten von TdA gehörten Jackpotting-Angriffe auf US-Finanzinstitute.
Diese Zuschreibung sollte eng gefasst bleiben. Canelon Aguirre wird vorgeworfen, Ploutus entwickelt und die Verschwörung angeführt zu haben. Konten unter der Kontrolle von TdA sollen Erträge aus den Straftaten erhalten haben. Aus den Berichten geht nicht hervor, dass TdA die Malware entwickelt oder persönlich jeden mit dem Fall verbundenen Angriff auf Geldautomaten durchgeführt hat.
Das US-Finanzministerium stufte TdA im Juli 2024 als transnationale kriminelle Organisation ein. Das Außenministerium stufte die Organisation anschließend im Februar 2025 als ausländische terroristische Organisation ein.
Das Office of Foreign Assets Control belegte zudem acht Mitglieder von TdA, darunter Canelon Aguirre, wegen ihrer mutmaßlichen Beteiligung an Jackpotting-Angriffen auf US-Finanzinstitute mit Sanktionen. Dabei handelt es sich um finanzielle und rechtliche Maßnahmen. Sie ersetzen keine technischen Schutzmaßnahmen für Geldautomaten.
Dem Bericht zufolge wurde Canelon Aguirre im März 2026 als erster Cyberkrimineller auf die FBI-Liste der „Top 10 Most Wanted Fugitives“ gesetzt. Diese Angabe stammt aus dem Bericht.
Anklagepunkte sehen Höchststrafen von bis zu 30 Jahren vor
Canelon Aguirre wurde im Dezember 2025 in Nebraska in vier Punkten wegen Verschwörung angeklagt. Für den schwerwiegendsten der genannten Anklagepunkte gilt eine Höchststrafe von 30 Jahren.
Die Anklagepunkte und die möglichen Strafen lauten:
- Verschwörung zum Bankbetrug mit einer Höchststrafe von 30 Jahren;
- Verschwörung zur Geldwäsche mit einer Höchststrafe von 20 Jahren;
- Verschwörung zu Bankeinbruch und Computerbetrug mit einer möglichen Höchststrafe von fünf Jahren; und
- Verschwörung zur Bereitstellung materieller Unterstützung für Terroristen mit einer Höchststrafe von 15 Jahren.
Dabei handelt es sich um gesetzliche Höchststrafen für die jeweiligen Anklagepunkte, nicht um bereits verhängte Strafen.
Der Fall ist Teil einer größeren Strafverfolgungskampagne. Dem Bericht zufolge hat das Justizministerium seit Oktober 2025 98 Verdächtige wegen Jackpotting-Angriffen auf Geldautomaten angeklagt, die mit TdA in Verbindung gebracht werden. Je nach den gegen sie erhobenen Vorwürfen drohen den Angeklagten demnach Höchststrafen zwischen 20 und 335 Jahren.
Verteidiger von Geldautomaten sollten Beweise sichern, bevor Bereinigungsfunktionen Spuren beseitigen
Da keine Hashes oder Netzwerkindikatoren vorliegen, müssen sich Verteidiger auf das in dem Fall beschriebene Verhalten konzentrieren. Betreiber von Geldautomaten und Finanzinstitute sollten unbefugte Softwareausführung, unerklärliche Bargeldausgaben und das unerwartete Löschen von Software auf Geldautomatensystemen untersuchen.
Auch mögliche Anti-Analyse-Schutzmaßnahmen sollten bei der ersten Prüfung berücksichtigt werden. Wenn sich eine unbekannte ausführbare Datei dem Debugging widersetzt oder mit Schutzsoftware versehen zu sein scheint, sollten Ermittler sie nicht allein deshalb für harmlos halten, weil sich ihr Inhalt nur schwer untersuchen lässt.
Die Sicherung von Beweisen ist besonders wichtig. Da Ploutus Berichten zufolge Komponenten zum Entfernen der Malware enthielt, könnten routinemäßige Wiederherstellungsmaßnahmen oder ein voreiliges Neuaufsetzen des Systems Spuren beseitigen, die Aufschluss darüber geben, was auf dem Gerät ausgeführt wurde.
Institute sollten bei Verdacht auf Jackpotting zeitnah relevante forensische Daten sichern und Softwareänderungen mit Verlusten von Bargeld sowie unbefugten Auszahlungen abgleichen. Diese Maßnahmen ergeben sich aus dem von den Behörden beschriebenen Verhalten. Es handelt sich weder um herstellerseitig bereitgestellte Signaturen noch um spezifische Erkennungsregeln für die Malware.
In den Berichten wird kein technischer Patch genannt. Die unmittelbaren Schutzmaßnahmen bestehen daher darin, ungewöhnliche Ausführungen und Bargeldausgaben zu erkennen, betroffene Geldautomaten vom Netz zu nehmen und Beweise zu sichern, bevor die mutmaßlichen Bereinigungsfunktionen die Spurenlage weiter verschlechtern.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




