// 1 CRITICAL · 2 ZERO-DAY · 5 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Anibal Canelon Aguirre, presunto creatore di Ploutus, è comparso nel Nebraska. Per la prima volta un cybercriminale finanziario entra nella Top 10 FBI collegato a

Anibal Alexander Canelon Aguirre, 50 anni, è comparso in tribunale nel Nebraska il 2 ottobre 2026. È il primo cybercriminale nella storia della lista FBI Top 10 Most Wanted Fugitives: non un ransomware operator, non un nation-state hacker, ma un presunto sviluppatore di malware ATM. La novità non è solo tecnica. Il Department of Justice lo accusa di aver fornito "supporto materiale" a Tren de Aragua, organizzazione terroristica straniera designata, attraverso strumenti informatici.

Punti chiave
  • Anibal Canelon Aguirre, soprannominato "Prometheus" e "The Engineer", è comparso nel Nebraska il 2 ottobre 2026: si è dichiarato non colpevole e resta in detenzione.
  • Il DOJ accusa il malware Ploutus di aver alimentato le operazioni del Tren de Aragua, con 120 imputati nel complotto e attacchi confermati in 47 stati USA più il Distretto di Columbia.
  • Ploutus implementa misure anti-analisi per impedire reverse-engineering e debugging, con file per auto-cancellazione post-esecuzione.
  • Il Treasury Department ha sanzionato Aguirre nell'ultima settimana di settembre 2026; il DOJ ha smentito che il trasferimento da Venezuela sia stata un'estradizione formale.

Il malware che cancella le proprie tracce

Secondo il Department of Justice, Ploutus non è uno strumento rudimentale. Il malware include "software protection utilities" per prevenire reverse-engineering e debugging, oltre a file che ne garantiscono l'auto-cancellazione dal sistema. Queste caratteristiche — tipiche di malware APT e di offensive cyber tradizionalmente associati a stati-nazione — sono state applicate a un attacco di criminalità finanziaria di massa.

Il funzionamento richiede accesso fisico all'ATM: apertura del chassis, collegamento di un dispositivo esterno, esecuzione del payload. La combinazione di compromissione fisica e logica rende il vettore ibrido. Il malware, una volta attivato, forza l'erogazione di contante senza registrare transazioni legittime. La protezione anti-analisi ne ostacola la dissezione forense.

L'identificazione di Aguirre come "architetto chiave" di questo strumento ha motivato l'inserimento nella Top 10 FBI nel marzo 2026, come 540° individuo nella storia della lista. Gli esperti di cybersecurity non hanno potuto verificare indipendentemente che Aguirre sia lo sviluppatore originale di Ploutus: la sua posizione nella catena di produzione del malware — creatore primario, modificatore, o gestore operativo — non è documentata in modo definitivo nelle fonti disponibili.

Da 117 attacchi a 5,4 milioni di dollari: la portata operativa

I dati quantitativi convergono su una campagna estesa ma con variabili di stima. Secondo The Record, il periodo febbraio 2024 – dicembre 2025 ha registrato 117 attacchi ATM jackpotting. BleepingComputer documenta oltre 5,4 milioni di dollari rubati in 63 attacchi a banche e 54 a credit union, con 1.429.738 dollari in tentativi non riusciti. The Record stima perdite totali di 40,7 milioni di dollari in circa 1.500 attacchi ATM jackpotting tracciati. L'avviso FBI di febbraio 2026, citato da BleepingComputer, indica oltre 20 milioni di dollari rubati nel solo 2025.

La distribuzione geografica è diffusa: 47 stati più il Distretto di Columbia, con operazioni anche all'estero. Il modello di riciclaggio, secondo il DOJ, prevede trasferimenti a membri TdA attraverso criptovaluta o società di riciclaggio in Messico e altre giurisdizioni. Tre condanne sono già state emesse nel quadro più ampio del complotto: due imputati, Torrealba e Gouveia Aguilera, hanno ricevuto rispettivamente 78 e 96 mesi di reclusione.

"Anibal Canelon Aguirre served as a key architect of sophisticated malware used to drain ATMs of cash across the United States — technology that helped fuel the criminal operations of the violent transnational organization Tren de Aragua" — Assistant Attorney General A. Tysen Duva, DOJ Criminal Division

Il framework "material support to terrorists" applicato a uno sviluppatore

L'accusa di "cospirazione per fornire supporto materiale a terroristi" — con pena massima di 15 anni — rappresenta un'estensione significativa del framework giuridico post-11 settembre. Il DOJ non allega che Aguirre abbia commesso atti di violenza o che partecipasse alle operazioni sul campo del TdA. L'accusa si fonda sul nexus strumentale: il malware come facilitatore delle capacità operative di un'organizzazione designata terroristica.

Questa ricostruzione giuridica ha conseguenze per la responsabilità dei creatori di strumenti cyber. Se confermata in sede processuale, stabilisce che lo sviluppo di malware con finalità criminale generica possa essere riqualificato come supporto terroristico quando l'utilizzatore è un'organizzazione designata. Il criterio non è l'intenzione specifica dello sviluppatore, ma la conoscenza dell'uso finale o la volontà di fornire risorse materiali.

Il Tren de Aragua è stato designato organizzazione terroristica straniera dal presidente Trump. Nel quadro investigativo più ampio, il DOJ ha accusato 98 imputati da ottobre 2025 per schemi collegati al TdA. L'arresto di Aguirre inserisce il cybercrime finanziario in questo contesto di sicurezza nazionale.

Il trasferimento che non è un'estradizione

Un punto rimane non documentato. Fox News ha riferito che Aguirre è stato arrestato in Venezuela il mese precedente al comparirigio nel Nebraska. Il portavoce DOJ ha dichiarato "inaccurato" descrivere il trasferimento come estradizione, rifiutando di spiegare il meccanismo legale. Il dossier non contiene informazioni sulle circostanze precise del ritorno di Aguirre negli Stati Uniti.

Il limite documentario è rilevante: il meccanismo di trasferimento incide sulla tracciabilità della cooperazione internazionale e sulle garanzie processuali. La cautela del DOJ nel definire l'operazione suggerisce una complessità diplomatica che le fonti non chiarificano.

Perche e importante

Il dossier non specifica se altri sviluppatori di Ploutus siano ancora attivi o identificati. La fonte non documenta misure correttive specifiche per le istituzioni finanziarie colpite. Non emerge, allo stato attuale, se le protezioni anti-analisi del malware abbiano effettivamente impedito investigazioni forensi significative o quanto queste abbiano rallentato l'identificazione degli operatori.

Il caso segnala una ridefinizione del profilo di rischio nel settore ATM: da crimine finanziario locale a componente di un'operazione transnazionale con designazione terroristica. Per i CISO delle istituzioni finanziarie, la lezione non è nel dettaglio tecnico di Ploutus — noto alla comunità da oltre un decennio — ma nella struttura organizzativa che lo ha weaponizzato su scala nazionale.

L'applicazione del framework "material support" a uno sviluppatore di malware, se confermata giurisprudenzialmente, espande la perimetrazione della responsabilità penale nel settore cybercrimine. La distinzione tra fornitore di strumento e partecipante all'organizzazione si assottiglia quando l'accusa si fonda sul nexus strumentale con un'entità designata. Questa evoluzione normativa incide direttamente sui modelli di rischio per chi sviluppa, distribuisce o commercializza capacità offensive.

Domande frequenti

Cos'è Ploutus e quando è stato documentato per la prima volta?

Ploutus è un malware per ATM jackpotting: forza l'erogazione di contante senza transazione legittima. È documentato dalla comunità cybersecurity dal 2013. Il DOJ attribuisce ad Aguirre il ruolo di "architetto chiave" di una variante sofisticata con protezioni anti-analisi, ma esperti indipendenti non hanno verificato questa attribuzione in modo definitivo.

Perche Aguirre è il primo cybercriminale nella Top 10 FBI?

Secondo il DOJ, Aguirre è il primo individuo inserito nella Top 10 Most Wanted Fugitives per reati esclusivamente cyber. La sua aggiunta nel marzo 2026 — come 540° individuo nella storia della lista — riflette la riqualificazione del cybercrime finanziario come minaccia alla sicurezza nazionale, specialmente nel collegamento con un'organizzazione terroristica designata.

Qual è la pena massima che Aguirre affronta?

Se condannato su tutti i capi, Aguirre affronta una pena massima complessiva di 70 anni: 30 per cospirazione di frode bancaria, 5 per cospirazione di furto con scasso bancario e frode informatica, 20 per cospirazione di riciclaggio, e 15 per cospirazione di supporto materiale a terroristi. Si è dichiarato non colpevole e il processo è pendente.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. securityweek.com
  3. justice.gov
  4. bleepingcomputer.com
  5. podcast.securityweek.com