Пять граждан Венесуэлы признали вину по делу о попытках взлома банкоматов в США с помощью вредоносного ПО. История сама по себе не новая, но важна именно деталями: джекпоттинг банкоматов по-прежнему работает как модель атаки, а слабым местом часто оказывается не «хакерская магия», а устаревшее железо, плохая сегментация и предсказуемая физическая защита устройств.
По данным BleepingComputer, речь идет о Луисе Альберто Веласкесе-Артигасе, Ройдере Адриане Фигуэре-Пересе, Хавьере Мехии-младшем, Габриэле Алекхандро Коралесе-Гарсии и Итало Лисандро Корралесе-Каррильо. Все пятеро признали вину по одному эпизоду сговора с целью банковской кражи. Веласкес-Артигас уже получил девять месяцев тюрьмы, остальные ждут приговора. Возраст обвиняемых тоже показателен: от 26 до 33 лет, то есть это не случайные исполнители-подростки, а вполне взрослая операционная группа.
Следствие считает, что группа пыталась заражать банкоматы malware, чтобы заставить внутренний диспенсер выдать наличные из кассет хранения. Сценарий для отрасли знакомый: злоумышленники получают доступ к внутреннему компьютеру ATM, после чего отдают команды на выдачу денег либо через подключенную USB-клавиатуру, либо через встроенную PIN-панель. Иначе говоря, банкомат в такой схеме превращается из терминала обслуживания в удаленно управляемый сейф с кнопкой «выдать все».
Арестовали фигурантов в декабре 2025 года, спустя несколько дней после неудачных попыток атак на банкоматы в Уамего и Манхэттене, штат Канзас. В обоих случаях преступники не смогли добиться выдачи денег, но успели засветиться на камерах наблюдения. В Уамего попытка установки вредоноса вызвала тревогу, после чего на место приехали силовики, и группа уже не вернулась. В Манхэттене результат был тем же: банкомат денег не выдал, зато запись с камер оказалась вполне полезной для расследования.
Отдельно интересна формулировка американской прокуратуры. Прокурор Райан А. Кригсхаузер прямо заявил, что такие группы целенаправленно ищут ATM, которые конструктивно более уязвимы для заражения malware. Для банков и поставщиков ATM это неприятное, но честное описание проблемы. В фокусе не абстрактная «киберугроза», а вполне конкретный класс устройств, у которых архитектурные ограничения, старые ОС, слабая защита сервисных портов или недостаточно обновленные механизмы контроля целостности.
Если смотреть шире, дело не выглядит единичным эпизодом. В последние годы для джекпоттинга банкоматов использовали целый набор специализированных семейств вредоносного ПО: ATMii, ATMitch, GreenDispenser, Alice, RIPPER, Skimer, SUCEFUL и Ploutus. Это уже не экзотика из презентаций на security-конференциях, а устоявшийся инструментарий. Он развивается примерно по тем же законам, что и любой криминальный софт: появляются новые сборки, расширяется география применения, а сами атаки становятся операционно проще для исполнителей на земле.
Февральское предупреждение ФБР только усиливает этот фон. Бюро сообщало, что за прошлый год преступники украли более 20 млн долларов на волне резкого роста подобных инцидентов. Тогда же американские власти связывали серию арестов с членами венесуэльской группировки Tren de Aragua, которых подозревали в масштабной схеме с использованием Ploutus для кражи миллионов долларов через ATM по всей территории США. В сумме, по данным Минюста, обвинения были предъявлены 87 участникам этой структуры, а максимальные сроки по разным делам варьируются от 20 до 335 лет. Даже с поправкой на американскую любовь к большим санкциям цифры выглядят красноречиво.
Для русскоязычной IT-аудитории в этой истории важен не криминальный колорит, а инженерный вывод. Джекпоттинг банкоматов почти никогда не начинается с чего-то особенно изящного. На практике это смесь физического доступа, знания конкретной модели ATM, понимания внутренней периферии и использования софта, который уже многократно описан в отраслевых расследованиях. То есть защита здесь лежит на стыке IT, embedded-систем, эксплуатации железа и базовой операционной дисциплины. Если банк годами откладывает обновление парка, не закрывает сервисные интерфейсы и не ставит нормальный контроль запуска стороннего кода, он сам упрощает жизнь атакующим.
Разработчикам и архитекторам банковских систем эта история напоминает о старой, но неудобной правде: безопасность банкомата определяется не только шифрованием транзакций и защитой бэкенда. Важны контроль устройств на уровне ОС, whitelisting приложений, телеметрия по событиям периферии, защита от несанкционированного подключения USB, мониторинг вскрытия корпуса и быстрая реакция на тревоги. Если часть этих мер отсутствует, злоумышленникам не нужно «ломать банк» в привычном смысле слова. Им достаточно добраться до одного конкретного автомата и убедить его выдать наличные чужой команде.
Для бизнеса вывод тоже довольно прямой. Банкомат давно нельзя считать тупой периферией, которую обслуживают по остаточному принципу. Это полноценная конечная точка с наличными внутри, физическим доступом с улицы и предсказуемой операционной логикой. В такой конфигурации любой пропущенный патч, любой устаревший компонент и любой слабый регламент обслуживания быстро превращаются в финансовый риск. И чем дольше сеть ATM живет в режиме «работает же, не трогайте», тем выше шанс, что следующим аудитом займется уже не внутренний SOC, а прокуратура.
На этом фоне ключевой вопрос для отрасли звучит довольно приземленно: успеют ли банки обновлять и переосмыслять парк ATM быстрее, чем криминальные группы масштабируют свои схемы. Пока практика показывает, что спрос на старые уязвимые устройства у злоумышленников не падает, а значит джекпоттинг банкоматов еще долго останется не музейной техникой атаки, а рабочим инструментом для тех, кто умеет совмещать malware, физический доступ и чужую инерцию.