КИБЕРБЕЗОПАСНОСТЬ

США ударили санкциями по банкоматной схеме Tren de Aragua

8 участников Tren de Aragua попали под санкции США за ATM-jackpotting: ущерб банкам оценивают в десятки миллионов долларов.

✍️ Редакция iTech News | 03.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

США ввели санкции против восьми участников венесуэльской группировки Tren de Aragua за ATM-jackpotting — атаки на банкоматы, в которых преступники заставляют устройства выдавать наличные. Для банков, процессинговых компаний и команд безопасности это не экзотика из криминальных сериалов, а напоминание: физическая инфраструктура давно стала частью киберпериметра.

По данным BleepingComputer, санкции объявило Управление по контролю за иностранными активами Минфина США. В фокусе ведомства — сеть, которую связывают с кражей миллионов долларов из банкоматов банков и кредитных союзов по всей стране. Одним из ключевых фигурантов назван Анибаль Александр Канелон Агирре, известный под псевдонимом Prometheus. Его обвиняют в разработке вредоносного ПО Ploutus, которое используют для атак на банкоматы. С марта 2026 года он находится в списке десяти самых разыскиваемых беглецов ФБР.

В сообщении также названы шесть предполагаемых сообщников Агирре: Эрик Габриэль Карденас Арсола, Хосе Дарио Галеано Басурто, Энтони Уильям Эрнандес Герреро, Карлос Хавьер Мартинес Армента, Оскар Леонардо Мартинес Пирона и Алехандро Мехия Кастильо. Минфин США утверждает, что сеть действует из Мексики и Венесуэлы, но атакует банкоматы в США. Деньги после снятия якобы отмывались и переводились участникам Tren de Aragua в разных странах.

Механика ATM-jackpotting выглядит грубо, но работает именно потому, что бьет в стык физического доступа, устаревших систем и слабого контроля на местах. Преступники устанавливают на банкомат вредоносное ПО — среди известных семейств в таких атаках упоминаются ATMii, ATMitch, GreenDispenser, Alice, RIPPER, Skimer, SUCEFUL и Ploutus. После заражения устройство можно заставить выдать наличные, а следы попытаться удалить через подключенную USB-клавиатуру или встроенную PIN-панель.

Цифры у этой истории неприятные. По оценке OFAC, к августу 2025 года участники Tren de Aragua украли у американских финансовых организаций 40,73 млн долларов в более чем 1500 предполагаемых атаках на банкоматы. ФБР еще в феврале предупреждало о резком росте таких инцидентов: только за 2025 год преступники, по данным бюро, похитили свыше 20 млн долларов.

Отдельная линия — криптопереводы. По данным TRM Labs, Минфин США добавил в санкционный список семь TRON-адресов. Эти адреса с марта 2022 года получили около 6,1 млн долларов входящих переводов и отправляли средства на другие адреса, связанные с Tren de Aragua. Для комплаенс-команд это практическая деталь: расследование банкоматных атак уже не заканчивается на кассетах с наличными и логах терминала, оно уходит в блокчейн-аналитику и санкционные списки.

Давление на группировку идет не первый месяц. Tren de Aragua была признана транснациональной преступной организацией в июле 2024 года, а в феврале 2025 года Госдепартамент США внес ее в список иностранных террористических организаций. С октября 2025 года Минюст США предъявил обвинения 98 подозреваемым, связанным с Tren de Aragua и схемами ATM-jackpotting. Им грозят максимальные сроки от 20 до 335 лет лишения свободы в зависимости от набора обвинений.

Для IT-команд в финансовом секторе главный вывод не в том, что «банкоматы надо защищать» — это и так написано в любой презентации по рискам. Важнее другое: банкоматная сеть требует такого же инженерного внимания, как серверы, рабочие станции и облачные сервисы. Нужны инвентаризация версий ПО, контроль USB-портов и сервисных интерфейсов, мониторинг команд диспенсера, корреляция событий с физическим доступом и быстрый разбор аномалий по наличности. И да, подрядчики по обслуживанию банкоматов внезапно становятся частью threat model, а не просто людьми с чемоданчиком инструментов.

Санкции против отдельных участников сети не убирают саму экономику атак: пока банкомат можно быстро превратить в кассовый автомат для злоумышленников, криминальные группы будут искать тех, кто напишет малварь, откроет панель, вывезет наличные и отмоет деньги. Следующий раунд защиты, похоже, будет не про один новый антивирус на терминале, а про связку кибербезопасности, физической безопасности, антифрода и блокчейн-мониторинга.

Поделиться: Telegram X LinkedIn