Il caso di svuotamento degli ATM con Ploutus porta in tribunale negli USA il presunto sviluppatore del malware

Arrestato negli USA Anibal Canelon Aguirre, accusato di aver creato Ploutus per svuotare ATM: oltre 5,4 milioni in 117 colpi e legami col Tren de Aragua.

Il caso di svuotamento degli ATM con Ploutus porta in tribunale negli USA il presunto sviluppatore del malware
Malware

Immagine illustrativa generata con AI

L’arresto porta al centro del caso il presunto sviluppatore

Anibal Alexander Canelon Aguirre, 50 anni, è stato arrestato e comparso davanti a un tribunale statunitense per una presunta cospirazione volta a svuotare gli ATM tramite il malware Ploutus. La data dell’arresto e i dettagli dell’udienza non sono stati specificati nel resoconto del caso.

Le autorità statunitensi indicano Canelon Aguirre, noto anche come «Prometheus» e «The Engineer», come presunto sviluppatore di Ploutus e uno dei principali responsabili dell’operazione. Queste ricostruzioni si basano sulle dichiarazioni del Dipartimento di Giustizia e sui documenti giudiziari citati nel resoconto. Si tratta di accuse, non di una sentenza di colpevolezza.

Secondo quanto riportato, la campagna ha colpito gli ATM gestiti da banche e cooperative di credito tra febbraio 2024 e dicembre 2025. Gli investigatori sostengono che Canelon Aguirre e i suoi complici abbiano usato Ploutus per costringere gli sportelli a erogare il denaro contenuto, in un tipo di attacco comunemente definito ATM jackpotting.

Il caso riunisce tre elementi distinti: la famiglia di malware Ploutus, le persone accusate di averla sviluppata e impiegata e il presunto trasferimento dei proventi criminali verso conti controllati dal Tren de Aragua, o TdA. Il legame finanziario riportato non dimostra che il TdA abbia sviluppato Ploutus o gestito direttamente il malware.

I documenti giudiziari descrivono una campagna vasta e costosa

Secondo le cifre citate negli atti giudiziari, la presunta cospirazione ha fruttato oltre 5,4 milioni di dollari. L’operazione avrebbe coinvolto almeno 63 episodi di jackpotting ai danni di banche e altri 54 ai danni di cooperative di credito.

Le perdite segnalate hanno superato i 100.000 dollari per episodio. I documenti attribuiscono inoltre un valore di 1.429.738 dollari agli attacchi tentati, cifra distinta dall’importo che sarebbe stato effettivamente sottratto.

Secondo quanto riferito, gli investigatori hanno scoperto che la cospirazione ha preso di mira o colpito ATM in 47 Stati USA, nel Distretto di Columbia e in diversi Paesi stranieri. L’estensione geografica indica un’operazione che va ben oltre un singolo istituto finanziario o una rete regionale di ATM.

I presunti partecipanti sono inoltre accusati di aver riciclato i proventi e trasferito denaro verso conti controllati dal TdA in diversi Paesi. È questa traccia finanziaria, secondo quanto riportato, a collegare la cospirazione per il jackpotting all’organizzazione.

Separatamente, l’FBI ha avvertito che nel 2025 i criminali hanno sottratto oltre 20 milioni di dollari, in un più ampio aumento degli attacchi agli ATM. La cifra riguarda l’ondata complessiva descritta dall’FBI e non va confusa con le perdite attribuite alla specifica cospirazione legata a Ploutus e a Canelon Aguirre e ai suoi complici.

Ploutus combinava l’erogazione di contante con funzioni anti-analisi e di rimozione

Le informazioni tecniche descrivono Ploutus soprattutto attraverso i suoi effetti e i file di supporto. Una volta installato su un ATM, il malware veniva usato per svuotarlo, attivando l’erogazione non autorizzata di contante.

Le informazioni disponibili non indicano come avvenisse l’accesso iniziale. Non ci sono elementi per collegare gli incidenti a uno specifico servizio remoto, alla compromissione di credenziali, a un metodo di accesso fisico o a una vulnerabilità software.

Secondo le dichiarazioni del Dipartimento di Giustizia citate nel resoconto, alcuni file del malware erano protetti da strumenti pensati per ostacolare le analisi forensi. Queste protezioni miravano a rendere più difficile il reverse engineering e il debugging, rallentando potenzialmente la comprensione del codice e la ricostruzione della sua esecuzione.

Altri file avevano uno scopo diverso: rimuovere Ploutus dall’ATM compromesso. Secondo quanto descritto dal Dipartimento di Giustizia, questa funzione di rimozione doveva nascondere l’installazione del malware e fuorviare i dipendenti intenti a esaminare lo sportello colpito.

Queste funzioni sono rilevanti perché la rimozione del malware non dimostra necessariamente che un ATM sia rimasto integro. In questo caso, secondo quanto riportato, la cancellazione faceva parte dell’operazione stessa. Dopo lo svuotamento, quindi, l’ATM potrebbe presentare meno tracce evidenti rispetto a quando il malware era in esecuzione.

Il resoconto non fornisce hash dei file, indicatori di rete, nomi di file o modelli di ATM colpiti. Non indica neppure patch del produttore o misure correttive specifiche per un modello. Le informazioni tecniche disponibili consentono quindi di avviare un’indagine basata sul comportamento, ma non di creare regole di rilevamento basate su hash o firme di rete.

Il legame con il TdA riguarda i proventi e la presunta cospirazione

Il Dipartimento di Giustizia ha collegato l’operazione al Tren de Aragua attraverso il presunto riciclaggio e trasferimento dei fondi sottratti. Ha inoltre dichiarato che i reati finanziari del TdA comprendono attacchi di jackpotting ai danni di istituti finanziari statunitensi.

L’attribuzione va mantenuta entro questi limiti. Canelon Aguirre è accusato di aver sviluppato Ploutus e guidato la cospirazione, mentre i proventi sarebbero stati versati in conti controllati dal TdA. Le informazioni riportate non dimostrano che il TdA abbia creato il malware o condotto personalmente ogni intrusione negli ATM collegata al caso.

Nel luglio 2024 il Dipartimento del Tesoro degli Stati Uniti ha designato il TdA come organizzazione criminale transnazionale. Nel febbraio 2025 il Dipartimento di Stato lo ha poi designato come organizzazione terroristica straniera.

Anche l’Office of Foreign Assets Control ha sanzionato otto membri del TdA, tra cui Canelon Aguirre, per il loro presunto ruolo negli attacchi di jackpotting contro istituti finanziari statunitensi. Si tratta di misure finanziarie e legali, che non sostituiscono gli interventi tecnici sugli ATM.

Il resoconto afferma inoltre che nel marzo 2026 Canelon Aguirre è diventato il primo criminale informatico inserito nella lista dei «Ten Most Wanted Fugitives» dell’FBI. Questa informazione è attribuita al resoconto.

Le accuse prevedono pene massime fino a 30 anni

Nel dicembre 2025 Canelon Aguirre è stato incriminato in Nebraska per quattro reati di cospirazione. La pena massima più elevata prevista per le accuse elencate è di 30 anni.

Le accuse e le relative pene massime sono:

  • cospirazione per commettere frode bancaria, punibile con una pena massima di 30 anni;
  • cospirazione per riciclaggio di denaro, punibile con una pena massima di 20 anni;
  • cospirazione per commettere effrazione bancaria e frode informatica, punibile con una pena massima di cinque anni; e
  • cospirazione per fornire sostegno materiale a terroristi, punibile con una pena massima di 15 anni.

Si tratta delle pene massime previste per legge per le accuse contestate, non di condanne già pronunciate.

Il caso rientra in un’operazione repressiva più ampia. Secondo quanto riportato, dal mese di ottobre 2025 il Dipartimento di Giustizia ha incriminato 98 sospettati nell’ambito di schemi di ATM jackpotting collegati al TdA. Le pene massime previste per gli imputati, a seconda delle singole accuse, andrebbero da 20 a 335 anni.

Chi difende gli ATM dovrebbe preservare le prove prima che la rimozione cancelli il contesto

In assenza di hash o indicatori di rete, chi difende gli ATM deve concentrarsi sui comportamenti descritti nel caso. Gli operatori e gli istituti finanziari dovrebbero indagare sull’esecuzione di software non autorizzato, sull’erogazione inspiegabile di contante e sulla cancellazione imprevista di software dai sistemi degli ATM.

Anche le possibili protezioni anti-analisi meritano attenzione durante il triage. Se un eseguibile sconosciuto ostacola il debugging o sembra protetto da strumenti di protezione software, gli investigatori non dovrebbero considerarlo benigno soltanto perché è difficile esaminarne i contenuti.

Preservare le prove è particolarmente importante. Poiché, secondo quanto riportato, Ploutus includeva componenti progettati per rimuovere il malware, le normali procedure di ripristino o la ricreazione prematura delle immagini dei sistemi potrebbero eliminare tracce utili a stabilire cosa è stato eseguito sulla macchina.

In caso di sospetto jackpotting, gli istituti dovrebbero acquisire tempestivamente il materiale forense rilevante e mettere in correlazione le modifiche al software con le perdite di contante e l’erogazione non autorizzata. Sono priorità difensive basate sui comportamenti descritti dalle autorità, non firme fornite dai produttori né regole di rilevamento specifiche per il malware.

Nel resoconto non viene indicata alcuna patch tecnica. La priorità immediata è quindi rilevare esecuzioni ed erogazioni anomale, isolare gli ATM colpiti e conservare le prove prima che le presunte funzioni di rimozione riducano ulteriormente la visibilità.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →