Jackpotting: EE. UU. sanciona a 10 ligados al Tren de Aragua

Jackpotting: EE. UU. sanciona a 10 ligados al Tren de Aragua

El Departamento del Tesoro de EE. UU. ha sancionado a 10 personas vinculadas a una operación de jackpotting de cajeros automáticos que utilizaba malware para obligar a las máquinas a vaciarse por sí solas. Las autoridades estadounidenses relacionan la trama con el Tren de Aragua, una organización criminal venezolana.

La medida procede de la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro, el organismo que gestiona las sanciones económicas de EE. UU. Afecta a varios ciudadanos venezolanos y a una serie de empresas que controlan. Según el Tesoro, estas empresas ayudaron a blanquear el dinero sustraído de decenas de cajeros.

Las autoridades estadounidenses han contabilizado al menos 1.500 ataques de jackpotting, con pérdidas de 40,7 millones de dólares. El Tesoro describe la operación como una "fuente de ingresos clave para la organización".

Cómo se movía el dinero

Según las autoridades, los beneficios de los robos en cajeros se enviaban a miembros del Tren de Aragua, que después ocultaban su procedencia. Lo hacían de dos maneras: mediante criptomonedas o moviendo los fondos a través de empresas de su propiedad en México y otros países. Varias de las personas incluidas en las sanciones anunciadas el miércoles están acusadas de ayudar a blanquear con criptomonedas el dinero del jackpotting.

La empresa de análisis de blockchain Chainalysis afirmó que el dinero del jackpotting "circula[n] por los mismos canales que el dinero del narcotráfico".

"El análisis de Chainalysis reveló que las contrapartes de los monederos del [Tren de Aragua] tenían exposición a operaciones de blanqueo utilizadas por cárteles de la droga colombianos y mexicanos, así como a un ciudadano venezolano acusado de blanquear mil millones de dólares", señalaron los expertos de la compañía.

Añadieron que "la red se apoyaba en una infraestructura de blanqueo compartida, incluidas stablecoins, que da servicio a múltiples organizaciones criminales de toda América Latina".

Ploutus y el presunto desarrollador

La trama se basa en Ploutus, una familia de malware para cajeros automáticos. El Departamento de Justicia ha asegurado en repetidas ocasiones que existen "amplios vínculos directos e indirectos" entre Ploutus y el Tren de Aragua.

La Fiscalía y el Tesoro han difundido vídeos y fotos que muestran cómo se llevaban a cabo los ataques. Varios hombres forzaban la parte superior de un cajero, conectaban un portátil e instalaban el malware. Una vez en marcha, Ploutus hace que la máquina expulse todo el efectivo que contiene.

El FBI ya había señalado a Anibal Alexander Canelon Aguirre como el desarrollador de Ploutus. Aguirre figura en la lista de los más buscados del FBI. Se le acusa de enviar varios equipos por todo EE. UU. para usar el malware contra cajeros, normalmente en lugares apartados. El Tesoro afirmó que dispone de fotografías de Aguirre con dinero procedente de delitos de jackpotting.

Expertos y organismos públicos llevan casi una década advirtiendo sobre variantes de Ploutus. Investigadores de Google llegaron a calificarlo como "una de las familias de malware para cajeros más avanzadas" que habían visto.

Sin embargo, los expertos no han encontrado ningún vínculo entre Ploutus y Aguirre ni entre Ploutus y el Tren de Aragua.

Parte de una ofensiva más amplia

Las sanciones son una de las varias acciones del Gobierno estadounidense contra la operación. Al menos 98 personas han sido acusadas formalmente por su papel en la trama de malware. El mes pasado, cinco hombres se declararon culpables de cargos relacionados.

El contexto general

Las sanciones funcionan de forma distinta a las acusaciones formales. Aíslan a los afectados del sistema financiero estadounidense y hacen que sea arriesgado para otros hacer negocios con ellos. Esto indica que las autoridades de EE. UU. ven la parte de blanqueo de la operación, incluidas las empresas pantalla y los monederos de criptomonedas, como un punto débil al que merece la pena atacar. Casos recientes como la estafa de pig butchering de 16 millones de dólares y el proceso judicial contra el mercado Rydox muestran una presión similar sobre la ciberdelincuencia con fines económicos.

Las conclusiones de Chainalysis sobre la infraestructura compartida de stablecoins apuntan a una lección práctica. Seguir el rastro del dinero puede sacar a la luz conexiones entre grupos que parecen independientes. Para los bancos y los operadores de cajeros, el caso demuestra una vez más que el acceso físico a máquinas situadas en lugares apartados sigue siendo un riesgo real.

Hay una laguna que conviene vigilar. Los investigadores no han confirmado de forma independiente la atribución a Aguirre y al Tren de Aragua. Está por ver si los procedimientos judiciales aportarán pruebas técnicas que zanjen la cuestión.