Jackpotting: USA sanktionieren 10 aus Tren-de-Aragua-Umfeld
Das US-Finanzministerium hat Sanktionen gegen zehn Personen verhängt, die mit einer Jackpotting-Masche in Verbindung stehen. Dabei wurden Geldautomaten mit Schadsoftware dazu gebracht, ihren gesamten Bargeldbestand auszuspucken. US-Behörden bringen das Vorgehen mit Tren de Aragua in Verbindung, einer kriminellen Organisation aus Venezuela.
Die Maßnahme geht vom Office of Foreign Assets Control (OFAC) des Finanzministeriums aus, der Behörde, die die US-Wirtschaftssanktionen verwaltet. Sie richtet sich gegen mehrere venezolanische Staatsangehörige und eine Reihe von Firmen, die sie kontrollieren. Laut Finanzministerium halfen diese Firmen dabei, Geld zu waschen, das aus Dutzenden Geldautomaten erbeutet wurde.
US-Behörden haben mindestens 1.500 Jackpotting-Angriffe erfasst, der Schaden beläuft sich auf 40,7 Millionen Dollar. Das Finanzministerium bezeichnet die Masche als "wichtige Einnahmequelle für die Organisation".
Wie das Geld floss
Nach Angaben der Behörden wurde die Beute aus den Automaten an Mitglieder von Tren de Aragua weitergeleitet, die dann die Herkunft des Geldes verschleierten. Dafür nutzten sie zwei Wege: Kryptowährungen oder Firmen, die ihnen in Mexiko und anderen Ländern gehören und über die sie die Gelder schleusten. Mehreren der Personen, die in den am Mittwoch verkündeten Sanktionen genannt werden, wird vorgeworfen, beim Waschen der Jackpotting-Gelder mit Kryptowährungen geholfen zu haben.
Das Blockchain-Analyseunternehmen Chainalysis erklärte, das Jackpotting-Geld "fließt über dieselben Kanäle wie Drogengeld".
"Die Analyse von Chainalysis hat ergeben, dass Gegenparteien der [Tren-de-Aragua-]Wallets Verbindungen zu Geldwäscheoperationen kolumbianischer und mexikanischer Drogenkartelle aufwiesen sowie zu einem venezolanischen Staatsangehörigen, der wegen der Wäsche von einer Milliarde Dollar angeklagt ist", so die Experten des Unternehmens.
Sie fügten hinzu, dass "das Netzwerk auf eine gemeinsam genutzte Geldwäsche-Infrastruktur setzte, darunter Stablecoins, die mehreren kriminellen Organisationen in ganz Lateinamerika dient".
Ploutus und der mutmaßliche Entwickler
Die Masche stützt sich auf Ploutus, eine Schadsoftware-Familie für Geldautomaten. Das US-Justizministerium hat wiederholt behauptet, es gebe "umfangreiche direkte und indirekte Verbindungen" zwischen Ploutus und Tren de Aragua.
Staatsanwälte und Finanzministerium haben Videos und Fotos veröffentlicht, die zeigen, wie die Angriffe abliefen. Männer hebelten die Oberseite eines Geldautomaten auf, schlossen einen Laptop an und installierten die Schadsoftware. Sobald Ploutus läuft, gibt der Automat sein gesamtes Bargeld aus.
Das FBI hat bereits früher Anibal Alexander Canelon Aguirre als Entwickler von Ploutus benannt. Aguirre steht auf der Liste der meistgesuchten Personen des FBI. Ihm wird vorgeworfen, mehrere Teams quer durch die USA geschickt zu haben, um die Schadsoftware gegen Geldautomaten einzusetzen, meist an abgelegenen Standorten. Das Finanzministerium gab an, Fotos von Aguirre mit Beute aus Jackpotting-Taten zu besitzen.
Experten und Behörden warnen seit fast zehn Jahren vor Ploutus-Varianten. Forscher von Google bezeichneten die Schadsoftware einst als "eine der fortschrittlichsten Schadsoftware-Familien für Geldautomaten", die sie je gesehen hätten.
Allerdings haben Experten keinerlei Verbindungen zwischen Ploutus und Aguirre oder Tren de Aragua gefunden.
Teil eines größeren Vorgehens
Die Sanktionen sind nur eine von mehreren Maßnahmen der US-Regierung gegen die Bande. Mindestens 98 Personen wurden wegen ihrer Rolle in der Schadsoftware-Masche angeklagt. Im vergangenen Monat bekannten sich fünf Männer in damit zusammenhängenden Anklagepunkten schuldig.
Die Einordnung
Sanktionen wirken anders als Anklagen. Sie schneiden die Betroffenen vom US-Finanzsystem ab und machen Geschäfte mit ihnen für andere riskant. Das deutet darauf hin, dass die US-Behörden die Geldwäsche-Seite der Operation, einschließlich Scheinfirmen und Krypto-Wallets, als Schwachstelle sehen, bei der sich ein Angriff lohnt. Aktuelle Fälle wie der 16-Millionen-Dollar-Betrug per Pig Butchering und das Verfahren gegen den Rydox-Marktplatz zeigen ähnlichen Druck auf finanziell motivierte Cyberkriminalität.
Die Erkenntnisse von Chainalysis zur gemeinsam genutzten Stablecoin-Infrastruktur liefern eine praktische Lehre: Wer dem Geld folgt, kann Verbindungen zwischen Gruppen aufdecken, die scheinbar nichts miteinander zu tun haben. Für Banken und Automatenbetreiber zeigt der Fall einmal mehr, dass der physische Zugang zu Geräten an abgelegenen Standorten ein echtes Risiko bleibt.
Eine Lücke sollte man im Auge behalten. Forscher haben die Zuordnung zu Aguirre und Tren de Aragua nicht unabhängig bestätigt. Ob die Gerichtsverfahren technische Beweise liefern, die diese Frage klären, bleibt abzuwarten.
