El caso de jackpotting con Ploutus lleva ante un tribunal de EE. UU. al presunto creador del malware

Detenido Anibal Canelon, presunto creador de Ploutus, acusado de liderar jackpotting a cajeros en EE. UU. con robos por más de 5,4 millones de dólares.

El caso de jackpotting con Ploutus lleva ante un tribunal de EE. UU. al presunto creador del malware
Malware

Imagen ilustrativa generada con IA

La detención sitúa al presunto desarrollador en el centro del caso

Anibal Alexander Canelon Aguirre, de 50 años, fue detenido y compareció ante un tribunal de Estados Unidos por su presunta participación en una trama de jackpotting de cajeros automáticos basada en el malware Ploutus. El informe sobre el caso no especifica la fecha de su detención ni los detalles de su comparecencia.

Las autoridades estadounidenses identifican a Canelon Aguirre, conocido también como «Prometheus» y «The Engineer», como el presunto desarrollador de Ploutus y uno de los principales cabecillas de la operación. Estas afirmaciones proceden del Departamento de Justicia y de documentos judiciales citados en el informe. Por ahora, son acusaciones, no una declaración judicial de culpabilidad.

La campaña habría afectado a cajeros automáticos operados por bancos y cooperativas de crédito entre febrero de 2024 y diciembre de 2025. Los investigadores sostienen que Canelon Aguirre y sus colaboradores utilizaron Ploutus para obligar a los cajeros a dispensar sus reservas de efectivo, una modalidad de ataque conocida como jackpotting.

El caso reúne tres elementos distintos: la familia de malware Ploutus, las personas acusadas de desarrollarlo y desplegarlo, y el presunto traslado de fondos ilícitos a cuentas controladas por el Tren de Aragua (TdA). La conexión financiera descrita no demuestra que el TdA desarrollara Ploutus ni que operara directamente el malware.

Los documentos judiciales describen una campaña de gran alcance y elevado coste

Según las cifras citadas en documentos judiciales, la presunta trama robó más de 5,4 millones de dólares. La operación incluyó al menos 63 ataques de jackpotting contra bancos y otros 54 contra cooperativas de crédito.

Las pérdidas superaron los 100.000 dólares por incidente. Los documentos también atribuyen un valor de 1.429.738 dólares a los ataques intentados, una cifra independiente del importe que, según se afirma, llegó a sustraerse.

Según la información publicada, los investigadores determinaron que la trama intentó ataques de jackpotting o los llevó a cabo en 47 estados de Estados Unidos, el Distrito de Columbia y varios países extranjeros. Este alcance geográfico apunta a una operación que iba mucho más allá de una sola entidad financiera o una red regional de cajeros.

También se acusa a los presuntos participantes de blanquear el dinero y transferirlo a cuentas controladas por el TdA en varios países. Ese rastro financiero es la base, según la información publicada, para vincular la trama de jackpotting con la organización.

Por separado, el FBI advirtió que en 2025 los delincuentes robaron más de 20 millones de dólares en medio de un aumento generalizado de los ataques contra cajeros automáticos. Esa cifra corresponde al repunte más amplio descrito por el FBI. No debe confundirse con las pérdidas atribuidas a la trama concreta de Ploutus en la que habrían participado Canelon Aguirre y sus colaboradores.

Ploutus combinaba la dispensación de efectivo con funciones de evasión del análisis y eliminación

La información técnica describe Ploutus principalmente a partir de sus efectos y de los archivos que lo acompañaban. Una vez instalado en un cajero, el malware se utilizaba para vaciarlo mediante la dispensación no autorizada de efectivo.

La información disponible no identifica la vía de acceso inicial. No hay motivos para vincular los incidentes con un servicio remoto concreto, el robo de credenciales, un método de acceso físico o una vulnerabilidad de software.

Las declaraciones del Departamento de Justicia citadas en el informe describen archivos de malware protegidos con herramientas diseñadas para dificultar el análisis forense. Estas protecciones buscaban complicar la ingeniería inversa y la depuración, lo que podía ralentizar el análisis del código y la reconstrucción de su ejecución.

Otros archivos cumplían una función distinta: eliminar Ploutus del cajero comprometido. Según la descripción del Departamento de Justicia, esta capacidad de limpieza buscaba ocultar el despliegue del malware y confundir a los empleados que investigaran el cajero afectado.

Estas funciones son relevantes porque la eliminación del malware no demuestra necesariamente que el cajero no haya sido comprometido. En este caso, según la información publicada, el borrado formaba parte de la propia operación. Por tanto, un cajero inspeccionado después del vaciado podría presentar menos indicios visibles que durante la ejecución del malware.

El informe no proporciona hashes de archivos, indicadores de red, nombres de archivo ni modelos de cajeros afectados. Tampoco identifica parches de proveedores ni medidas correctivas específicas para determinados modelos. Por ello, la información técnica disponible permite orientar una investigación basada en el comportamiento, pero no crear una regla de detección basada en hashes o firmas de red.

La conexión con el TdA se refiere al dinero y a la presunta trama

El Departamento de Justicia ha vinculado la operación con el Tren de Aragua por el presunto blanqueo y la transferencia de fondos robados. También señaló que los delitos financieros del TdA incluyen ataques de jackpotting contra entidades financieras estadounidenses.

La atribución debe mantenerse dentro de esos límites. Se acusa a Canelon Aguirre de desarrollar Ploutus y dirigir la trama, mientras que, presuntamente, las cuentas controladas por el TdA recibieron parte del dinero. La información publicada no demuestra que el TdA creara el malware ni que sus integrantes llevaran a cabo personalmente todas las intrusiones en cajeros vinculadas al caso.

En julio de 2024, el Departamento del Tesoro de Estados Unidos designó al TdA como organización criminal transnacional. Posteriormente, en febrero de 2025, el Departamento de Estado lo designó como organización terrorista extranjera.

La Oficina de Control de Activos Extranjeros también impuso sanciones a ocho integrantes del TdA, entre ellos Canelon Aguirre, por su presunta participación en ataques de jackpotting contra entidades financieras estadounidenses. Estas sanciones son medidas financieras y legales. No sustituyen las medidas técnicas necesarias para proteger los cajeros.

El informe añade que, en marzo de 2026, Canelon Aguirre se convirtió en el primer ciberdelincuente incluido en la lista del FBI de «Los diez fugitivos más buscados». Esta afirmación procede del informe.

Los cargos contemplan penas máximas de hasta 30 años

En diciembre de 2025, Canelon Aguirre fue acusado en Nebraska de cuatro delitos de conspiración. El cargo con la pena máxima más elevada contempla hasta 30 años de prisión.

Los cargos y sus posibles penas son:

  • conspiración para cometer fraude bancario, con una pena máxima de 30 años;
  • conspiración para cometer blanqueo de capitales, con una pena máxima de 20 años;
  • conspiración para cometer robo en una entidad bancaria y fraude informático, con una posible pena de cinco años; y
  • conspiración para proporcionar apoyo material a terroristas, con una pena máxima de 15 años.

Se trata de las penas máximas previstas por ley para los cargos, no de condenas ya impuestas.

El caso forma parte de una campaña de aplicación de la ley más amplia. Según el informe, desde octubre de 2025 el Departamento de Justicia ha acusado a 98 sospechosos por tramas de jackpotting de cajeros vinculadas al TdA. Según la información publicada, los acusados se enfrentan a penas máximas de entre 20 y 335 años, en función de los cargos que se les imputan.

Los responsables de proteger cajeros deben preservar las pruebas antes de que la limpieza borre indicios

A falta de hashes e indicadores de red, los equipos de defensa deben centrarse en los comportamientos descritos en el caso. Los operadores de cajeros y las entidades financieras deben investigar la ejecución de software no autorizado, la dispensación de efectivo sin explicación y la eliminación inesperada de programas de los sistemas de los cajeros.

Las posibles medidas de evasión del análisis también deben tenerse en cuenta durante la clasificación inicial. Si un ejecutable desconocido se resiste a la depuración o parece estar protegido mediante herramientas especializadas, los investigadores no deben dar por hecho que es inofensivo solo porque resulte difícil examinar su contenido.

La conservación de las pruebas es especialmente importante. Según la información publicada, Ploutus incluía componentes diseñados para eliminar el malware, por lo que las medidas de recuperación habituales o la reinstalación prematura del sistema podrían borrar indicios necesarios para determinar qué se ejecutó en el cajero.

Cuando se sospeche de un ataque de jackpotting, las entidades deben preservar cuanto antes el material forense pertinente y correlacionar los cambios de software con los registros de pérdidas de efectivo y de dispensaciones no autorizadas. Estas son prioridades defensivas basadas en el comportamiento descrito por las autoridades, no firmas proporcionadas por proveedores ni reglas de detección específicas para el malware.

La información publicada no identifica ningún parche técnico. Por tanto, la prioridad inmediata es detectar ejecuciones y dispensaciones anómalas, aislar los cajeros afectados y conservar las pruebas antes de que las presuntas funciones de limpieza reduzcan aún más la visibilidad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →