КИБЕРБЕЗОПАСНОСТЬ

США задержали разработчика вредоноса для опустошения банкоматов

50-летнего участника Tren de Aragua задержали по делу о краже $5,1 млн через банкоматы: схема объединила вредонос, наличные и криптокошельки.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 4 мин | Источник: Dark Reading
🕵

Американские власти задержали 50-летнего гражданина Венесуэлы Анибаля Александра Канелона Агирре, которого считают разработчиком вредоносного ПО для взлома банкоматов и одним из руководителей группировки Tren de Aragua. По версии следствия, за 2024–2025 годы сеть похитила не менее $5,1 млн у 117 банков и кредитных союзов США, а затем переводила наличные в криптовалюту через инфраструктуру в Венесуэле, Мексике и Колумбии.

Канелон Агирре, известный также как Prometheus и The Engineer, стал первым обвиняемым в киберпреступлениях, которого ФБР включило в список десяти наиболее разыскиваемых беглецов. Как сообщает Dark Reading, его задержала Береговая охрана США в сентябре, а прокуратура округа Небраска предъявила ему обвинения. История важна не только необычным сочетанием физического доступа к ATM, малвари и криптопрачечной: она показывает, что инструменты из арсенала финансового киберкрима всё плотнее встраиваются в экономику транснациональных преступных групп.

Малварь, наличные и криптовалютный след

Следствие называет Канелона Агирре главным архитектором Ploutus-D — варианта семейства вредоносных программ Ploutus, рассчитанного на банкоматы Diebold. Само семейство исследователи впервые заметили в Мексике ещё в 2013 году. Его задача предельно прикладная: получить контроль над устройством выдачи наличных без банковской карты и заставить банкомат отдать деньги по команде операторов.

Такие атаки обычно требуют не магии из голливудского сериала, а физического доступа к аппарату. Злоумышленники внедряют вредоносное ПО в банкомат, после чего устройство можно заставить выдавать купюры участникам на месте — так называемым денежным мулам. Наличные затем конвертируют в криптоактивы, чтобы разорвать связь между кражей и дальнейшим движением средств. В материалах дела фигурирует сеть TRON и криптокошельки, связанные с венесуэльскими, мексиканскими и колумбийскими посредниками.

ФБР утверждает, что группа действовала из Мексики и Венесуэлы, но основной целью выбрала американские финансовые организации. Спецагент ФБР в Омахе Юджин Коуэлл заявил, что ведомство преследует всю цепочку: от лидеров и авторов вредоносов до групп исполнителей в США. Это существенная деталь для защитников: взлом банкоматов нельзя сводить к инциденту на одном устройстве. Перед банком и правоохранителями оказывается распределённая сеть с разными ролями, юрисдикциями и способами легализации денег.

По оценке американского Минфина, масштаб проблемы заметно шире одного дела: к августу 2025 года более 1 500 эпизодов jackpotting привели к хищению $40,7 млн. Отдельно в публикации упоминается оценка ущерба в $20 млн от атак на финансовые организации США в 2025 году. Эти цифры не означают, что все эпизоды связаны с Tren de Aragua, но хорошо иллюстрируют, почему ATM снова оказались в фокусе не только банковской безопасности, но и расследований организованной преступности.

Почему это касается не только банков

Tren de Aragua выросла из тюремной банды в Венесуэле в транснациональную преступную сеть, которой вменяют наркотрафик, контрабанду, похищения, вымогательство и торговлю людьми. Администрация США признала группировку иностранной террористической организацией в феврале 2025 года. По данным властей, с тех пор обвинения предъявили 120 её предполагаемым участникам, не менее 73 находятся под стражей.

В этой модели киберпреступность — не отдельный «IT-проект», а способ быстро получать ликвидность для других операций. Руководитель направления политики TRM Labs Ари Редборд сравнил схему с финансированием террористических структур: наличные от атак на ATM заводятся в TRON так, чтобы выглядеть как обычные пополнения на криптобиржах. Chainalysis, со своей стороны, указывает на использование общей отмывочной инфраструктуры разными нелегальными игроками. В частности, проанализированные адреса переводили около $35 млн в сеть, связанную с венесуэльцем Хорхе Фигейрой, которому США предъявили обвинения в отмывании примерно $1 млрд незаконных средств.

Для ИБ-команд здесь есть два неприятных, но полезных вывода. Во-первых, ATM — это не периферия банковского ландшафта, а специализированный endpoint с операционной системой, сервисным доступом, сетевыми связями и физическими рисками. Политики обновлений, контроль сервисных портов, сегментация сети, мониторинг нестандартных команд выдачи и проверка действий подрядчиков должны быть частью единой программы защиты, а не приложением к обслуживанию устройств.

Во-вторых, финансовое расследование всё чаще начинается не с банковской транзакции. Платёжные провайдеры, криптосервисы и команды antifraud вынуждены сопоставлять операции с наличными, адреса блокчейнов, повторяющихся посредников и инфраструктуру, которая формально может обслуживать множество несвязанных клиентов. Для разработчиков систем мониторинга это означает спрос не на очередной дашборд, а на качественные корреляции между физическими событиями, телеметрией устройств и финансовыми потоками.

Задержание предполагаемого автора Ploutus-D не закрывает проблему: вредоносное ПО, исполнители и маршруты вывода денег могут пережить любого конкретного координатора. Но дело повышает цену для таких сетей — правоохранители явно учатся расследовать взлом банкоматов как сквозную операцию, где малварь, наличные и блокчейн являются частями одной финансовой схемы. Следующая линия защиты для банков будет проходить не только у дверцы банкомата, но и там, где технический инцидент превращается в анонимный криптоперевод.

Поделиться: Telegram X LinkedIn