Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Anibal Alexander Canelon Aguirre, 50 anni, noto anche come «Prometheus» e «The Engineer», ha comparso venerdì 2 ottobre 2026 in tribunale federale nel Nebraska dichiarandosi non colpevole. È il primo cybercriminale inserito nella lista FBI Top 10 Most Wanted Fugitives: arrestato come presunto sviluppatore del malware Ploutus, è accusato di aver orchestrato una campagna di ATM jackpotting che ha sottratto oltre 5,4 milioni di dollari a banche e credit union in 47 stati americani, con i proventi riciclati verso il gruppo venezuelano Tren de Aragua.
- Canelon Aguirre è il primo cybercriminale nella storia della lista FBI Top 10 Most Wanted, inserito nel marzo 2026 e catturato a settembre dello stesso anno
- Il malware Ploutus includeva misure anti-analisi per bloccare reverse-engineering e debugging, con funzioni di auto-cancellazione post-attacco per occultare le tracce
- I proventi, oltre 5,4 milioni di dollari in 117+ incidenti confermati tra febbraio 2024 e dicembre 2025, sono stati trasferiti a controllati del Tren de Aragua, designato organizzazione terroristica straniera dal Dipartimento di Stato USA nel febbraio 2025
- L'OFAC ha sanzionato otto membri TdA, incluso Canelon Aguirre, il 30 settembre 2026; tre imputati precedenti sono già stati condannati a pene da 78 a 96 mesi
Il malware che cancella le proprie tracce
Ploutus non è un infostealer generico né un ransomware opportunistico. Secondo il Dipartimento di Giustizia, citato da BleepingComputer, il malware «consisteva, tra l'altro, di file che contenevano misure anti-analisi per ostacolare la revisione forense, in particolare utility di protezione software per prevenire reverse-engineering e debugging». Questa architettura indica una progettazione esplicita per resistere agli analisti di incident response e alle indagini post-breach.
Un componente aggiuntivo, sempre secondo il DOJ, «serviva alla funzione di cancellare il malware dal sistema nel tentativo di occultare, creare una falsa impressione, indurre in errore o altrimenti ingannare i dipendenti dell'istituto finanziario riguardo al deployment del malware sull'ATM». La combinazione di anti-analisi e auto-cancellazione trasforma Ploutus in uno strumento di intrusione fisica che lascia intenzionalmente poche evidenze digitali.
Il meccanismo operativo è l'ATM jackpotting: l'attaccante ottiene accesso fisico alla macchina, installa il malware che manipola il firmware o il software di erogazione, e forza l'erogazione di contanti senza che la transazione venga registrata nei sistemi contabili. Le fonti non specificano i vettori di infezione precisi — USB, accesso diretto alle porte di manutenzione, o compromissione della supply chain — né se Ploutus in questa campagna rappresenti una variante nuova o un riutilizzo di codice precedente.
Il conto: 5,4 milioni di dollari e una geografia di 47 stati
I numeri del DOJ, riportati da BleepingComputer, delineano un'operazione su scala nazionale e transnazionale. Gli attacchi confermati — 63 contro banche, 54 contro credit union — ammontano a oltre 117 incidenti tra febbraio 2024 e dicembre 2025. Le perdite per singolo episodio hanno superato i 100.000 dollari. A questi si aggiungono 1.429.738 dollari in tentativi non riusciti.
La copertura geografica è altrettanto estesa: istituzioni finanziarie in 47 stati USA, nel Distretto di Columbia e in diverse nazioni estere sono risultate nel mirino. Dal punto di vista investigativo, questa distribuzione ha probabilmente richiesto una rete di operatori sul campo piuttosto che un singolo attore, con Canelon Aguirre in posizione di coordinamento tecnico.
L'FBI ha fornito un dato di contesto più ampio: nel 2025, i criminali hanno rubato oltre 20 milioni di dollari in un'ondata di attacchi ATM. Questa cifra non è attribuibile interamente a Ploutus o al TdA, ma colloca la campagna nel quadro di un fenomeno in espansione che ha spinto il Bureau a ridefinire le priorità.
«Anibal Alexander Canelon Aguirre è il 10° membro della lista dei Dieci Fuggitivi Più Ricercati catturato da questo FBI dall'inizio dell'amministrazione Trump — più di 2,5 volte il totale catturato nei quattro anni precedenti combinati — e il primo cyber-fuggitivo di sempre.» — FBI Director Kash Patel, citato da Newsweek
Da frode finanziaria a material support per terrorismo
Il caso Ploutus esce dal perimetro del cybercrime finanziario convenzionale nel momento in cui i proventi incontrano il Tren de Aragua. Il DOJ, sempre secondo BleepingComputer, ha documentato che i fondi rubati «sono stati trasferiti a controllati dal Tren de Aragua (TdA), gang venezuelana». Questo collegamento eleva la gravità giuridica: Canelon Aguirre è incriminato anche per conspiracy to provide material support to terrorists, reato che porta a una pena massima di 15 anni di carcere.
La timeline delle designazioni governative è precisa. Il Dipartimento del Tesoro ha designato il TdA come organizzazione criminale transnazionale nel luglio 2024; il Dipartimento di Stato lo ha classificato come Foreign Terrorist Organization nel febbraio 2025. L'OFAC ha sanzionato otto membri, incluso Canelon Aguirre, il 30 settembre 2026. Questa stratificazione di designazioni — criminale, poi terroristica, poi sanzionatoria — riflette una ricostruzione delle capacità e delle connessioni del gruppo che le autorità hanno maturato nel corso dell'indagine.
Il DOJ ha inoltre evidenziato che «TdA ha sviluppato un flusso di entrate aggiuntivo attraverso crimini finanziari che colpiscono istituzioni finanziarie in tutti gli Stati Uniti, incluso l'uso di ATM jackpotting per rubare milioni di dollari in contanti». La formula «flusso di entrate aggiuntivo» è rivelatrice: il cybercrime non è una deviazione dal modello TdA, ma una diversificazione economica integrata.
La caccia e la comparizione: quando il cyber diventa wanted
Canelon Aguirre è stato incriminato da una grand jury nel Nebraska nel dicembre 2025. Il suo inserimento nella lista FBI Top 10 nel marzo 2026 rappresenta uno spartiacque: per la prima volta un criminale informatico, non un assassino o un terrorista convenzionale, è stato elevato al livello di priorità massima nazionale. La cattura è avvenuta entro settembre 2026 — secondo Newsweek in Venezuela, dato che il DOJ diretto non ha confermato il luogo nel materiale citato.
Nella comparizione del 2 ottobre 2026, Canelon Aguirre ha dichiarato non colpevole di quattro capi di imputazione federale per cospirazione. Le pene massime previste, secondo il DOJ, sono: 30 anni per conspiracy to commit bank fraud; 20 anni per conspiracy to commit money laundering; 15 anni per conspiracy to provide material support to terrorists; 5 anni per conspiracy to commit bank burglary and fraud in connection with computers. È detenuto in attesa di giudizio. Le fonti non indicano una data di processo fissata.
Tre imputati precedenti sono già stati condannati a pene da 78 a 96 mesi, secondo il reporting diretto di Newsweek dal tribunale del Nebraska. Dal ottobre 2025, il DOJ ha accusato 98 sospettati in schemi ATM jackpotting collegati al TdA; Newsweek aggiunge che circa 350 presunti membri o associati TdA sono stati accusati dal febbraio 2025.
Perche è importante
Il caso non offre raccomandazioni operative dettagliate da parte delle fonti, ma i limiti stessi del dossier pubblico sono indicativi. Le autorità non hanno divulgato i vettori di infezione specifici degli ATM, la struttura del gruppo di operatori sul campo, né se esistano co-sviluppatori di Ploutus oltre a Canelon Aguirre. Non è documentata la catena di riciclaggio finale dei fondi: quali giurisdizioni, quali istituzioni, quali meccanismi di occultamento.
Ciò che emerge con chiarezza è la convergenza tra due fenomeni precedentemente trattati su tracciati separati: il malware specializzato per infrastrutture finanziarie e il finanziamento di organizzazioni designate come terroristiche. Il confine tra frode informatica e material support non è più una costruzione teorica dei manuali di diritto comparato, ma un'accusa reale in un'incriminazione federale.
Per il settore bancario, l'implicazione sta nel livello di sofisticazione dimostrato: un malware che incorpora anti-forensi native e auto-cancellazione presuppone che le difese si spostino dalla sola rilevazione signature-based verso il monitoraggio comportamentale delle operazioni ATM, inclusi pattern anomali di erogazione contante e verifiche di integrità del software residente. Il DOJ non ha pubblicato indicatori di compromissione specifici né una procedura di risposta.
Domande frequenti
Che cos'è esattamente l'ATM jackpotting?
È un attacco in cui il criminale ottiene accesso fisico a un bancomat e installa malware o manipola l'hardware per forzare l'erogazione di contanti, spesso senza che la transazione venga registrata nei sistemi bancari. Nel caso Ploutus, il malware includeva funzioni di auto-cancellazione per occultare l'intrusione.
Perché questo arresto è considerato storico?
Perché Canelon Aguirre è il primo cybercriminale inserito nella lista FBI Top 10 Most Wanted Fugitives, tradizionalmente riservata a ricercati per crimini violenti di massima priorità. La sua cattura in pochi mesi dall'inserimento indica una riallocazione delle risorse investigative verso il cybercrime ad alto impatto economico.
Cosa si intende per «misure anti-analisi» nel malware Ploutus?
Secondo il DOJ, si tratta di utility di protezione software integrate nei file del malware per prevenire il reverse-engineering e il debugging da parte degli analisti forensi. Queste tecniche rallentano o impediscono la comprensione del funzionamento del codice dopo il recupero dei campioni.
Fonti
- https://www.bleepingcomputer.com/news/security/suspected-dev-of-ploutus-atm-malware-appears-in-us-court-after-arrest/
- https://www.hendryadrian.com/alleged-dev-of-ploutus-atm-malware-appears-in-us-court-after-arrest/
- https://blog.netmanageit.com/alleged-dev-of-ploutus-atm-malware-appears-in-us-court-after-arrest/
- https://radar.offseq.com/threat/alleged-dev-of-ploutus-atm-malware-appears-in-us-court-after-arrest-1897452d76efc7a3
- https://www.justice.gov/usao-ne/pr/apprehended-venezuelan-tren-de-aragua-leader-fbis-top-10-most-wanted-list-appears
- https://www.newsweek.com/fbi-first-cyber-fugitive-most-wanted-anibal-canelon-aguirre-arrested-12521187
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/download/
- https://deals.bleepingcomputer.com/
- https://www.bleepingcomputer.com/vpn/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.