Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Anibal Alexander Canelon Aguirre, 50 anni, noto nei circuiti criminali come "Prometheus" e "The Engineer", è comparso il 2 ottobre 2026 davanti a un tribunale federale americano con l'accusa di aver orchestrato uno schema di jackpotting ATM che ha sottratto oltre 5 milioni di dollari a 117 istituzioni finanziarie in 47 stati. L'arresto, avvenuto in mare nel settembre 2026 ad opera della Guardia Costiera degli Stati Uniti, conclude una caccia iniziata nel marzo 2026, quando l'FBI lo ha inserito nella lista dei "Ten Most Wanted Fugitives" come primo cybercriminale nella storia di quel programma.
Canelon Aguirre è descritto dall'accusa come leader del cartello venezuelano Tren de Aragua — designato organizzazione terroristica straniera dall'amministrazione Trump nel febbraio 2025 — e presunto architetto principale del malware Ploutus-D. La vicenda illumina un nodo critico della convergenza fisico-digitale: attacchi che non richiedono vulnerabilità remote né zero-day, ma che generano flussi finanziari transnazionali poi riciclati attraverso reti crittografiche.
- Anibal Canelon Aguirre, alias "Prometheus", è stato arrestato in mare a settembre 2026 ed è comparso in tribunale il 2 ottobre 2026, pleading not guilty; è il primo cybercriminale nella storia della lista FBI "Ten Most Wanted".
- Il malware Ploutus-D manipola il middleware XFS degli ATM per bypassare l'autorizzazione bancaria e comandare direttamente l'erogazione di contante, richiedendo accesso fisico alla macchina.
- Lo schema ha colpito 117 istituzioni (63 banche e 54 credit union) in 47 stati più il District of Columbia, con un bottino che secondo l'incriminazione originale ammonta a 5,1 milioni di dollari, mentre fonti alternative indicano 5,4 milioni confermati più 1,4 milioni di tentativi falliti.
- I proventi sono stati riciclati attraverso reti crittografiche in Venezuela, Messico e Colombia, inclusi indirizzi TRON sanzionati dall'OFAC nel settembre 2025; circa 35 milioni di dollari sono stati instradati verso una rete associata a Jorge Figueira, imputato per riciclaggio di circa 1 miliardo di dollari.
Il meccanismo tecnico: perché Ploutus-D funziona ancora nel 2026
Ploutus-D non è malware sofisticato nel senso convenzionale del termine. La famiglia Ploutus è stata rilevata per la prima volta in Messico nel 2013, e il suo principio di funzionamento sfrutta una caratteristica architetturale persistente del settore ATM: il middleware XFS (eXtensions for Financial Services), lo strato software che media tra l'hardware dell'erogatore di contante e i sistemi di autorizzazione bancaria.
Il malware si inserisce a questo livello, intercettando e alterando i comandi tra il dispenser e il sistema di validazione delle transazioni. Il risultato: l'ATM eroga banconote senza che corrisponda alcun addebito su conto corrente, né autorizzazione interbancaria. L'intera operazione richiede accesso fisico — gli attaccanti aprono i pannelli ATM, spesso con chiavi generiche, rimuovono i dischi rigidi o li sostituiscono con versioni infette, quindi riavviano il sistema.
Le contromisure anti-forensi integrate nel malware includono terminazione di processi di sicurezza, auto-cancellazione e offuscamento, elementi che ne complicano l'analisi post-incidente. La compatibilità con la piattaforma Kalignite, che supporta oltre 40 vendor ATM oltre a Diebold, estende il raggio d'azione ben oltre un singolo costruttore.
La scala dello schema: numeri in conflitto e convergenze
L'incriminazione originale, citata da Dark Reading, quantifica il danno in 5,1 milioni di dollari sottratti a 117 banche e credit union tra febbraio 2024 e dicembre 2025. Tuttavia, OffSeq e Aviatrix convergono su una cifra leggermente superiore: 5,4 milioni di dollari in incidenti confermati, con ulteriori 1,4 milioni di dollari in tentativi di furto non andati a segno. La discrepanza tra 5,1 e 5,4 milioni non è risolta nel dossier; non emerge se la cifra più elevata includa o sostituisca il totale dell'incriminazione.
La distribuzione geografica è stata eccezionalmente ampia: 47 stati più il District of Columbia, con 63 ATM di banche commerciali e 54 di credit union compromessi. L'ampiezza territoriale suggerisce un'organizzazione logistica strutturata, non un'operazione sporadica di crew localizzate.
Il contesto nazionale amplifica la portata del fenomeno. Secondo i dati dell'OFAC citati da Dark Reading, entro agosto 2025 si erano verificati oltre 1.500 incidenti di jackpotting per un totale di 40,7 milioni di dollari. L'FBI stima che solo nel 2025 i danni abbiamo raggiunto 20 milioni di dollari, con circa 700 macchine colpite — una cifra che colloca l'operazione Canelon Aguirre nel contesto di un'escalation sistemica, non di un'eccezione isolata.
Il cartello come organizzazione terroristica: finanziamento e lavaggio
"Tren de Aragua is using ATM malware as a terrorist financing tool, then moving the cash onto TRON so it looks like ordinary exchange deposits." — Ari Redbord, TRM Labs
La designazione del Tren de Aragua come Foreign Terrorist Organization nel febbraio 2025 ha trasformato il quadro giuridico dell'indagine. Ciò che emerge dai materiali processuali e dalle analisi di TRM Labs e Chainalysis è un modello operativo che collega il cybercrimine fisico all'infrastruttura finanziaria del terrorismo: il jackpotting genera liquidità in contante, che viene poi convertita e movimentata attraverso blockchain per mascherarne l'origine.
L'indirizzamento su reti TRON — con sette indirizzi specifici sanzionati dall'OFAC nel settembre 2025 — riflette una scelta tattica. TRON offre throughput elevato e commissioni basse, caratteristiche che ne favoriscono l'uso per trasferimenti di volume. Secondo l'analisi di TRM Labs, circa 35 milioni di dollari sono stati instradati verso una rete associata a Jorge Figueira, imputato separatamente per riciclaggio di circa 1 miliardo di dollari attraverso infrastrutture crittografiche.
Kaitlin Martin di Chainalysis ha confermato che "le organizzazioni criminali stanno sfruttando infrastrutture comuni per il riciclaggio", un'osservazione che sottolinea la commoditizzazione degli strumenti di lavaggio attraverso ecosistemi criminali diversificati. Il "playbook" — nel termine usato da Redbord — è identificabile in altre organizzazioni terroristiche straniere, suggerendo una standardizzazione delle tecniche che supera i confini di singoli gruppi.
L'indagine: 120 imputati, tre condanne, una rete ancora attiva
La rete giudiziaria intessuta intorno al Tren de Aragua è di dimensioni considerevoli: 120 individui sono stati imputati in relazione alla cospirazione, almeno 73 membri del cartello sono in custodia, e tre imputati — Oddry Arnoldo Cabrera Torrealba, Carlos Javier Padron e Juan Manuel Gouveia Aguilera — sono stati già condannati. Canelon Aguirre, tuttavia, resta detenuto in attesa di processo dopo avere presentato dichiarazioni di non colpevolezza.
L'affermazione dell'US Attorney Lesley A. Woods per il District of Nebraska mette in luce la strategia investigativa: il distretto è stato "il primo nel paese a sviluppare l'indagine e il processo in un caso di cospirazione più ampio, per seguire il denaro fino al Tren de Aragua e agli attori venezuelani". Eugene Kowel, agente speciale a capo dell'FBI di Omaha, ha confermato che l'obiettivo è "l'intera rete di jackpotting, dai capi e dagli sviluppatori di malware alle crew negli Stati Uniti".
Dal punto di vista probatorio, permangono limiti significativi. L'US Attorney ha "declined to comment on the evidence" che supporta l'attribuzione a Canelon Aguirre come autore di Ploutus-D, secondo quanto riportato da Dark Reading. I soprannomi "Prometheus" e "The Engineer" sono citati nei documenti giudiziari, ma non emerge conferma indipendente della loro associazione verificata all'imputato. Analogamente, le circostanze esatte dell'arresto in mare — data, luogo, modalità del riconoscimento — non sono state rese pubbliche oltre la conferma generica dell'US Attorney's Office.
Perché è importante
Il caso Canelon Aguirre sfida la narrazione dominante della minaccia cyber come dominio di vulnerabilità remote e exploit sofisticati. L'hardware ATM, il middleware XFS, le chiavi fisiche generiche: questi elementi costituiscono una superficie d'attacco che non richiede competenze tecniche avanzate, ma offre rendimenti milionari e finanzia operazioni con ambizioni terroristiche.
La mappatura on-chain dei flussi di riciclaggio — con sanzioni OFAC su indirizzi specifici e analisi di movimentazione di decine di milioni — segnala un'espansione del ruolo del Dipartimento del Tesoro nel disarticolare finanziariamente il cybercrimine organizzato. La sovrapposizione infrastrutturale tra cartelli latinoamericani, reti crittografiche e potenziali attori terroristici non è ancora quantificata nei documenti disponibili, ma la convergenza delle tecniche è documentata.
Per le istituzioni finanziarie, la lezione non risiede in una singola patch da applicare. Il jackpotting ATM sfrutta un vettore fisico che elude le difese perimetrali di rete: la sicurezza dell'hardware locale, il controllo degli accessi fisici, la segmentazione tra sistemi di erogazione e autorizzazione rimangono il perimetro determinante. Il fatto che malware concepito nel 2013 continui a generare milioni di dollari nel 2025-2026 indica una discontinuità tra la maturità della minaccia e la risposta difensiva sul campo.
Domande frequenti
Cos'è esattamente il "jackpotting" ATM?
Il jackpotting è una tecnica di attacco che forza l'erogazione di contante da un ATM senza corrispondente transazione autorizzata. Nel caso Ploutus-D, il malware intercetta il middleware XFS per comandare direttamente il dispenser, bypassando i controlli bancari. Richiede accesso fisico alla macchina.
Perché Canelon Aguirre è stato definito "primo cybercriminale" nella lista FBI Ten Most Wanted?
Secondo l'FBI Omaha SAC Eugene Kowel, ripreso da Dark Reading, SecurityWeek e OffSeq, l'inserimento nel marzo 2026 riconosce il ruolo presunto di Canelon Aguirre come sviluppatore di infrastruttura malware utilizzata per finanziare un'organizzazione designata terroristica, elevando il profilo del cybercrimine a minaccia nazionale prioritaria.
Quali sono le discrepanze nei dati finanziari del caso?
L'incriminazione originale cita 5,1 milioni di dollari rubati, mentre OffSeq e Aviatrix riportano 5,4 milioni in incidenti confermati più 1,4 milioni di tentativi. Il dossier non chiarisce se le cifre alternative siano inclusive, cumulative o basate su fonti investigative distinte.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.darkreading.com/cyberattacks-data-breaches/venezuelan-cartel-malware-honcho-nabbed-atm-jackpotting
- https://radar.offseq.com/threat/alleged-dev-of-ploutus-atm-malware-appears-in-us-court-after-arrest-1897452d76efc7a3
- https://aviatrix.ai/threat-research-center/alleged-dev-ploutus-atm-malware-appears-us-court-after-arrest/
- https://radar.offseq.com/threat/fbi-arrests-most-wanted-developer-of-ploutus-atm-malware-f45f309f5431c13d
- https://www.securityweek.com/fbi-arrests-most-wanted-developer-of-ploutus-atm-malware/
- https://www.darkreading.com/cyber-risk/atm-jackpotting-attacks-surged-2025
- https://www.darkreading.com/threat-intelligence/the-com-cyberattacks-violence-sexploitation
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.