L’affaire du jackpotting de DAB avec Ploutus amène un ingénieur soupçonné d’avoir conçu le malware devant la justice américaine
Arrestation aux USA du développeur présumé de Ploutus, accusé de jackpotting DAB à 5,4M$, 117 attaques et blanchiment lié au Tren de Aragua.
Image d’illustration générée par IA
L’arrestation place le développeur présumé au cœur de l’affaire
Anibal Alexander Canelon Aguirre, 50 ans, a été arrêté et a comparu devant un tribunal américain dans le cadre d’un complot présumé visant à vider des DAB à l’aide du malware Ploutus. La date de son arrestation et les détails de sa comparution ne sont pas précisés dans le reportage consacré à l’affaire.
Les autorités américaines présentent Canelon Aguirre, également connu sous les noms de « Prometheus » et « The Engineer », comme le développeur présumé de Ploutus et l’un des principaux dirigeants de l’opération. Ces informations proviennent du ministère de la Justice américain et de documents judiciaires cités dans le reportage. Il s’agit d’allégations, et non d’une déclaration de culpabilité prononcée par un tribunal.
Selon les informations rapportées, la campagne a visé des DAB exploités par des banques et des coopératives de crédit entre février 2024 et décembre 2025. Les enquêteurs accusent Canelon Aguirre et ses associés d’avoir utilisé Ploutus pour forcer les automates à distribuer leurs réserves de billets, une catégorie d’attaque communément appelée « jackpotting » de DAB.
L’affaire réunit trois éléments distincts : la famille de malwares Ploutus, les personnes accusées de l’avoir développée et déployée, et le transfert présumé de produits criminels vers des comptes contrôlés par Tren de Aragua, ou TdA. Le lien financier rapporté ne prouve pas que TdA a développé Ploutus ou directement exploité le malware.
Les documents judiciaires font état d’une campagne vaste et coûteuse
D’après les chiffres tirés de documents judiciaires cités dans le reportage, le complot présumé a entraîné le vol de plus de 5,4 millions de dollars. L’opération aurait compté au moins 63 attaques par jackpotting contre des banques et 54 autres contre des coopératives de crédit.
Les pertes rapportées dépassaient 100 000 dollars par incident. Les documents évaluent également à 1 429 738 dollars le montant des attaques tentées, en plus des sommes qui auraient effectivement été dérobées.
Les enquêteurs auraient établi que le complot avait visé ou mené des attaques par jackpotting dans 47 États américains, dans le district de Columbia et dans plusieurs pays étrangers. Cette étendue géographique témoigne d’une opération dépassant largement le cadre d’un seul établissement financier ou d’un réseau régional de DAB.
Les personnes mises en cause sont également accusées d’avoir blanchi les produits de ces attaques et transféré des fonds vers des comptes contrôlés par TdA dans plusieurs pays. Cette trace financière constituerait le fondement du lien établi entre le complot de jackpotting et l’organisation.
Par ailleurs, le FBI a averti que des criminels avaient dérobé plus de 20 millions de dollars en 2025, dans un contexte d’augmentation générale des attaques contre les DAB. Ce chiffre concerne la vague plus large décrite par le FBI. Il ne doit pas être confondu avec le montant des pertes attribuées au complot spécifique impliquant Ploutus et Canelon Aguirre et ses associés.
Ploutus associait distribution de billets, fonctions anti-analyse et nettoyage
Les informations techniques décrivent principalement Ploutus à travers ses effets et les fichiers qui l’accompagnaient. Une fois installé sur un DAB, le malware servait à vider l’automate en déclenchant la distribution non autorisée de billets.
La méthode d’accès initial n’est pas précisée dans les informations disponibles. Rien ne permet de relier les incidents à un service distant particulier, à la compromission d’identifiants, à une méthode d’accès physique ou à une vulnérabilité logicielle.
D’après les déclarations du ministère de la Justice citées dans le reportage, les fichiers du malware étaient protégés par des utilitaires conçus pour entraver les analyses forensiques. Ces protections visaient à compliquer la rétro-ingénierie et le débogage, ce qui pouvait ralentir l’analyse du code et la reconstitution de son exécution.
D’autres fichiers avaient un rôle différent : supprimer Ploutus du DAB compromis. Selon le ministère de la Justice, cette fonction de nettoyage devait dissimuler le déploiement du malware et induire en erreur les employés chargés d’enquêter sur l’automate touché.
Ces fonctions sont importantes, car la suppression d’un malware ne prouve pas nécessairement qu’un DAB n’a pas été compromis. Dans cette affaire, la suppression aurait fait partie intégrante de l’opération. Un automate inspecté après le retrait d’espèces pourrait donc présenter moins de traces évidentes que pendant l’exécution du malware.
Le reportage ne fournit ni empreintes de fichiers, ni indicateurs réseau, ni noms de fichiers, ni modèles de DAB touchés. Il ne mentionne pas non plus de correctif fourni par un fabricant ou de mesure de remédiation propre à un modèle. Les informations techniques disponibles permettent donc d’orienter une enquête comportementale, mais pas de créer une règle de détection fondée sur des empreintes ou des signatures réseau.
Le lien avec TdA concerne les produits criminels et le complot présumé
Le ministère de la Justice a relié l’opération à Tren de Aragua en raison du blanchiment présumé et du transfert des fonds dérobés. Il a également indiqué que les crimes financiers de TdA comprenaient des attaques par jackpotting contre des établissements financiers américains.
Cette attribution doit être formulée avec précision. Canelon Aguirre est accusé d’avoir développé Ploutus et dirigé le complot, tandis que des comptes contrôlés par TdA auraient reçu les produits des attaques. Les informations rapportées ne prouvent pas que TdA a créé le malware ni que l’organisation a elle-même mené chaque intrusion de DAB liée à l’affaire.
Le département du Trésor américain a désigné TdA comme organisation criminelle transnationale en juillet 2024. Le département d’État l’a ensuite désignée comme organisation terroriste étrangère en février 2025.
L’Office of Foreign Assets Control a également sanctionné huit membres de TdA, dont Canelon Aguirre, pour leur rôle présumé dans des attaques par jackpotting contre des établissements financiers américains. Ces sanctions sont des mesures financières et juridiques. Elles ne remplacent pas les mesures de remédiation technique sur les DAB.
Le reportage affirme en outre que Canelon Aguirre est devenu, en mars 2026, le premier cybercriminel inscrit sur la liste du FBI des « 10 fugitifs les plus recherchés ». Cette information est attribuée au reportage.
Les chefs d’accusation sont passibles de peines maximales allant jusqu’à 30 ans
En décembre 2025, Canelon Aguirre a été inculpé au Nebraska de quatre infractions liées à un complot. La peine maximale la plus lourde prévue pour les chefs d’accusation mentionnés est de 30 ans.
Les chefs d’accusation et les peines encourues sont les suivants :
- complot en vue de commettre une fraude bancaire, passible d’une peine maximale de 30 ans ;
- complot en vue de blanchir de l’argent, passible d’une peine maximale de 20 ans ;
- complot en vue de commettre un cambriolage bancaire et une fraude informatique, passible d’une peine maximale de cinq ans ; et
- complot en vue d’apporter un soutien matériel à des terroristes, passible d’une peine maximale de 15 ans.
Il s’agit des peines maximales prévues par la loi pour ces chefs d’accusation, et non de peines déjà prononcées.
Cette affaire s’inscrit dans le cadre d’une vaste campagne de répression. Selon le reportage, le ministère de la Justice a inculpé 98 suspects depuis octobre 2025 dans des affaires de jackpotting de DAB liées à TdA. Les peines maximales encourues par ces personnes iraient de 20 à 335 ans, selon les chefs d’accusation retenus contre chacune.
Les défenseurs des DAB doivent préserver les preuves avant que le nettoyage n’efface le contexte
En l’absence d’empreintes ou d’indicateurs réseau fournis, les défenseurs doivent se concentrer sur les comportements décrits dans cette affaire. Les exploitants de DAB et les établissements financiers devraient rechercher toute exécution de logiciel non autorisée, toute distribution inexpliquée de billets et toute suppression inattendue de logiciels sur les systèmes des automates.
Les éventuelles protections anti-analyse méritent également une attention particulière lors du triage. Si un exécutable inconnu résiste au débogage ou semble protégé par un logiciel spécialisé, les enquêteurs ne doivent pas le considérer comme inoffensif au seul motif que son contenu est difficile à examiner.
La préservation des preuves est particulièrement importante. Ploutus aurait inclus des composants conçus pour supprimer le malware ; des procédures de récupération standard ou une réinstallation prématurée du système pourraient donc effacer des traces indispensables pour déterminer ce qui a été exécuté sur la machine.
Lorsqu’une attaque par jackpotting est suspectée, les établissements doivent rapidement préserver les éléments forensiques pertinents et recouper les modifications logicielles avec les pertes de liquidités et les opérations de distribution non autorisées. Ces priorités de défense découlent des comportements décrits par les autorités ; il ne s’agit pas de signatures fournies par un fabricant ni de règles de détection propres à ce malware.
Aucun correctif technique n’est mentionné dans les informations rapportées. La priorité immédiate consiste donc à détecter les exécutions et distributions anormales, à isoler les DAB touchés et à conserver les preuves avant que les fonctions de nettoyage présumées ne réduisent davantage la visibilité.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




