// 3 ZERO-DAY · 6 CVE · 6 EXPLOIT NELLE ULTIME 24H→
Il Tesoro USA ha colpito 10 obiettivi legati al cartello venezuelano Tren de Aragua per 40 milioni di dollari rubati agli ATM. Sette indirizzi TRON entrano nella

Il 30 settembre 2026 il Dipartimento del Tesoro USA, attraverso l'Office of Foreign Assets Control (OFAC), ha sanzionato dieci individui e società legati a una rete di ATM jackpotting operativa sotto l'egida del Tren de Aragua (TdA). L'azione designa sette indirizzi sulla blockchain TRON, segnando un passo inedito nella convergenza tra sicurezza fisica degli ATM, malware bancario e tracciamento criptovalute a livello di indirizzo.

Punti chiave
  • OFAC ha sanzionato 10 obiettivi: sei associati diretti, due figure collegate, due società in Messico, tutti riconducibili alla rete jackpotting del Tren de Aragua.
  • Le perdite accertate ammontano a 40,73 milioni di dollari in oltre 1.500 attacchi su sportelli automatici, secondo i dati diffusi dal Tesoro.
  • Sette indirizzi TRON sono stati inseriti nella SDN List con flussi totali di circa 6,1 milioni di dollari dal marzo 2022, secondo l'analisi di TRM Labs.
  • Esperti di sicurezza non hanno trovato collegamenti verificati tra il malware Ploutus e Aníbal Alexander Canelón Aguirre, alias "Prometeo", leader della rete e ricercato dall'FBI.

La regia di Prometeo: da ATM violati a indirizzi blockchain

Aníbal Alexander Canelón Aguirre, noto come "Prometeo", è il nome centrale dell'operazione. Figura nella lista dei dieci ricercati più pericolosi dell'FBI, è accusato di aver progettato il malware impiegato negli attacchi. Il Tesoro sostiene che esistano fotografie che lo ritraggono con i proventi dello schema. Sei associati operativi completano il nucleo designato: Carlos Javier Martínez Armenta, Alejandro Mejía Castillo, José Darío Galeano Bazurto, Eric Gabriel Cárdenas Arzola, Oscar Leonardo Martínez Pirona e Anthony Wuiliam Hernández Guerrero.

A questi si aggiungono Aslhy Javier Galeano Basurto, già incriminato in Nebraska, e Juan Gabriel Rivas Núñez, alias "Juancho", identificato come dirigente delle operazioni minerarie d'oro del TdA. Due società con sede in Messico, Enigma Community (di proprietà di Martínez Pirona) e Soluciones Integrales Toluca (di Mejía Castillo), subiscono la designazione come entità strumentali.

Secondo il Tesoro, Canelón Aguirre non si limitava a coordinare: era l'artefice tecnico del malware. Tuttavia, questa attribuzione si distingue da un'affermazione più cauta circolata tra esperti di sicurezza: secondo The Record, analisti indipendenti non hanno individuato legami verificati tra Ploutus e il ricercato o il Tren de Aragua. Il dossier non chiarisce se l'accusa del Tesoro si fondi su prove tecniche di authorship o su ruolo operativo nella distribuzione.

Come funziona il jackpotting: XFS, chiavi generiche e accesso fisico

L'ATM jackpotting non è un attacco remoto. Richiede accesso fisico allo sportello, ottenuto con chiavi generiche o grimaldelli per aprire l'armadio protettivo. All'interno, gli operatori rimuovono o clonano il disco rigido, installano il payload malware, poi ripristinano l'hardware. Una volta ripristinata la connettività, il controllo remoto attiva il comando di erogazione contante, bypassando i controlli autorizzativi del software originale.

Ploutus, il malware citato nelle indagini, interagisce direttamente con il middleware XFS (eXtensions for Financial Services), lo strato software che astrae l'hardware ATM per le applicazioni bancarie. Sfruttando le API XFS su sistemi Windows, Ploutus emette comandi diretti ai dispositivi di erogazione senza autenticazione transazionale. La flessibilità del codice consente di adattarlo con minimi aggiustamenti a diverse famiglie di ATM.

Il Tesoro non specifica quali modelli o vendor siano stati colpiti negli attacchi legati al TdA. La natura del malware suggerisce comunque una superficie d'attacco ampia: qualsiasi ATM basato su Windows con middleware XFS espone la stessa interfaccia.

I sette indirizzi TRON: stablecoin, exchange e controparti mescolate

L'elemento tecnologicamente più rilevante della designazione OFAC è l'inclusione di sette indirizzi di criptovaluta sulla blockchain TRON. TRM Labs, la società di analisi blockchain citata dal Tesoro, ha tracciato flussi complessivi per circa 6,1 milioni di dollari verso questi indirizzi dal marzo 2022. Il singolo indirizzo più attivo, associato a Cárdenas Arzola, ha ricevuto circa 2,1 milioni di dollari.

I sette indirizzi seguono un pattern ricorrente: sono depositi presso exchange centralizzati, non wallet auto-custodial. Questo dettaglio è critico. La designazione non colpisce semplicemente indirizzi "anonimi": punta al livello di interfaccia tra contante fisico rubato e liquidità digitale, dove i proventi dell'ATM vengono convertiti in stablecoin o altri asset tracciabili sulla blockchain.

"Chainalysis analysis found that counterparties of the [Tren de Aragua] wallets had exposure to laundering operations used by Colombian and Mexican drug cartels, as well as a Venezuelan national charged with laundering one billion dollars"

Secondo l'analisi di Chainalysis citata da The Record, le controparti dei wallet TdA avevano esposizione a operazioni di riciclaggio utilizzate da cartelli colombiani e messicani, oltre che a un cittadino venezuelano incriminato per riciclaggio di un miliardo di dollari. Un altro dato rilevante emerge da TRM Labs: circa 35 milioni di dollari sono stati inviati da indirizzi associati al TdA verso una rete collegata a Jorge Figueira, figura già nota agli investigatori.

Il dossier non specifica la proporzione dei 6,1 milioni di dollari direttamente attribuibile agli attacchi ATM rispetto ad altri proventi criminali. I sette indirizzi potrebbero rappresentare un sottoinsieme di un'infrastruttura di riciclaggio più ampia.

La traccia di Martínez Armenta: da Niño Guerrero alla blockchain

Tra i designati, Carlos Javier Martínez Armenta assume un ruolo di collegamento istituzionale. Secondo il Tesoro, ha effettuato transazioni dirette con Héctor Rusthenford Guerrero Flores, alias "Niño Guerrero", il capo del Tren de Aragua ucciso in Venezuela. Questo nodo transazionale è significativo: non collega solo il jackpotting al TdA, ma lo inserisce in una rete di riciclaggio condivisa con altre economie criminali latinoamericane.

Il Tesoro ha colpito il Tren de Aragua con più di trento provvedimenti dal 2025, designando oltre trecento individui ed entità legate a organizzazioni criminali transnazionali. L'ordine esecutivo 13224, invocato nel provvedimento, attiva il rischio di sanzioni secondarie per istituzioni finanziarie straniere che intrattengano rapporti con le entità designate.

Cosa fare adesso

  • Gli istituti di credito devono verificare la presenza di transazioni con i sette indirizzi TRON designati nella SDN List e attivare i protocolli di screening obbligatori per i VASP sotto giurisdizione USA.
  • Gli operatori di ATM devono rivedere le protezioni fisiche degli sportelli, la rotazione delle chiavi di accesso e la segmentazione del middleware XFS per limitare l'esposizione a payload iniettati a livello hardware.
  • Gli exchange centralizzati e gli operatori di criptovaluta devono implementare il monitoraggio delle controparti per identificare esposizione indiretta agli indirizzi designati e alle reti di riciclaggio latinoamericane associate.
  • Le istituzioni finanziarie internazionali devono valutare il rischio di sanzioni secondarie derivanti dall'E.O. 13224, in particolare per i rapporti con entità messicane o venezuelane collegate al TdA.

Perché questa sanzione cambia la mappa

La designazione OFAC del 30 settembre segna un punto di svolta nella percezione del jackpotting come crimine "fisico" separato dalla cybersicurezza. Il Tesoro ha tracciato un arco completo: contante prelevato da ATM violati, conversione in asset digitali su TRON, commistione con flussi di cartelli della droga. Questo non è più un furto di sportelli automatici: è un caso studio nella liquefazione dei confini tra crimine informatico, crimine organizzato e finanza transnazionale.

Il limite del dossier resta l'attribuzione tecnica. Se Prometeo è davvero l'autore di Ploutus, la sanzione diventa un precedente per colpire gli sviluppatori di malware finanziario come attori primari. Se invece il Tesoro ha confluito autorship e operational management, il provvedimento rischia di allargare la definizione di "sviluppatore" in modo problematico per le future indagini. La distinzione non è accademica: determina se il jackpotting sia un servizio criminale commodificato o un'operazione verticalmente integrata dal TdA.

Il dato certo è che sette indirizzi blockchain sono ora equivalenti legali a dieci individui e due società. Per gli operatori del settore, questo è il nuovo standard.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. foxbusiness.com
  3. newsroomamerica.com
  4. trmlabs.com
  5. miamiherald.com
  6. tvcnews.tv
  7. thedefiant.io