В США перед судом предстал 50-летний Анибаль Александер Канелон Агирре, которого власти считают разработчиком вредоносной программы Ploutus для взлома банкоматов. Следствие связывает его с серией атак, в которых преступники похитили не менее $5,4 млн наличными; для банков, интеграторов и команд физической безопасности это напоминание, что банкомат остаётся не только устройством выдачи денег, но и полноценной точкой входа в инфраструктуру.
По данным BleepingComputer, Канелон Агирре также известен под псевдонимами Prometheus и The Engineer. В марте 2026 года он стал первым киберпреступником, включённым ФБР в список десяти самых разыскиваемых беглецов. Министерство юстиции США объявило о его задержании после того, как в декабре 2025 года в Небраске ему предъявили несколько обвинений, связанных с банковским мошенничеством, отмыванием денег, взломом компьютеров и материальной поддержкой террористов.
По версии обвинения, с февраля 2024-го по декабрь 2025 года группа устанавливала Ploutus на банкоматы банков и кредитных союзов, а затем заставляла аппараты выдавать деньги по команде злоумышленников. Этот сценарий известен как jackpotting: злоумышленник не подбирает PIN-коды клиентов и не крадёт данные карт, а получает контроль над механизмом выдачи наличных. В материалах дела говорится как минимум о 63 эпизодах против банков и ещё 54 — против кредитных союзов. Попытки атак, которые не завершились хищением, оцениваются ещё в $1,43 млн.
Особенность Ploutus, на которую обращает внимание Минюст США, не в экзотической технике атаки, а в прикладной маскировке. Вредоносное ПО содержало средства, затрудняющие обратную разработку и отладку, а также компоненты для удаления следов после операции. Для расследования это неприятная комбинация: физический доступ к устройству может быть кратким, деньги исчезают быстро, а технических артефактов на скомпрометированном банкомате остаётся меньше, чем хотелось бы службе ИБ.
Американские власти считают Канелона Агирре одним из руководителей схемы. Похищенные средства, согласно обвинению, отмывались и переводились на счета, связанные с венесуэльской группировкой Tren de Aragua. Министерство финансов США признало её транснациональной преступной организацией в июле 2024 года, а Госдепартамент США присвоил ей статус иностранной террористической организации в феврале 2025-го. В конце сентября OFAC ввело санкции против восьми предполагаемых участников группировки, включая Канелона Агирре, за их роль в атаках на финансовые организации.
Масштаб кампании объясняет, почему дело вышло далеко за пределы обычного расследования о краже наличных. По данным Минюста, связанные со схемой эпизоды затронули 47 штатов, округ Колумбия и несколько других стран. С октября 2025 года ведомство предъявило обвинения 98 подозреваемым, которых связывают со схемами jackpotting, относимыми к Tren de Aragua. В феврале ФБР отдельно предупреждало, что за 2025 год на волне атак на банкоматы преступники похитили свыше $20 млн.
Для финансового сектора здесь нет простого решения уровня «поставить антивирус». Банкоматы часто живут на долгом цикле обновлений, используют специализированные периферийные устройства и зависят от подрядчиков, сервисных инженеров и физической охраны. Взлом банкоматов обычно требует сочетания нескольких провалов: доступа к корпусу или сервисному интерфейсу, возможности загрузить посторонний код и недостаточного контроля того, какие команды получает модуль выдачи наличных. Поэтому защита должна объединять контроль физического доступа, жёсткое управление учётными записями обслуживания, белые списки ПО, мониторинг необычных команд и правила, которые быстро блокируют выдачу при аномальном поведении.
Для разработчиков платёжного и банковского ПО дело полезно ещё и как антипример границы между «защищённым приложением» и защищённой системой. Обфускация или подпись отдельного компонента не помогут, если злоумышленник может подменить цепочку загрузки, использовать сервисный режим или удалить локальные журналы. Логи стоит выносить в защищённое удалённое хранилище, события обслуживания — сопоставлять с видеонаблюдением и заявками подрядчиков, а обновления — проверять не только на совместимость, но и на устойчивость к откату и подмене.
Задержание предполагаемого автора Ploutus может осложнить работу конкретной сети, но само по себе не закрывает класс угроз. Код, навыки и денежные маршруты в таких схемах обычно распределены между несколькими участниками. Следующий важный вопрос для банков не в том, появится ли новый троян для jackpotting, а в том, успеют ли операторы банкоматов превратить защиту от физически подкреплённой атаки из разовой проверки после инцидента в постоянный инженерный процесс.