Malware Ploutus : le développeur présumé devant la justice

Malware Ploutus : le développeur présumé devant la justice

L'homme qui, selon les procureurs américains, a créé le malware Ploutus ciblant les distributeurs automatiques a été arrêté et a comparu devant un tribunal aux États-Unis, a annoncé le Department of Justice (DOJ). Ploutus a servi à des attaques de type "jackpotting", qui consistent à forcer des distributeurs de billets à cracher leur argent. Ces attaques ont coûté des millions de dollars à des banques et des credit unions américaines.

Le suspect s'appelle Anibal Alexander Canelon Aguirre, 50 ans, également connu sous les pseudonymes "Prometheus" et "The Engineer". En mars 2026, il est devenu le premier cybercriminel de l'histoire à figurer sur la liste des "Top 10 Most Wanted Fugitives" du FBI.

Plus de 100 distributeurs visés en moins de deux ans

D'après les documents judiciaires, Canelon Aguirre et ses complices ont utilisé Ploutus pour vider des distributeurs de banques et de credit unions entre février 2024 et décembre 2025.

Selon l'accusation, une seule attaque coûtait généralement plus de 100 000 dollars à la victime. Au total, le groupe aurait dérobé plus de 5,4 millions de dollars lors d'au moins 63 attaques de jackpotting contre des banques et 54 contre des credit unions. Les tentatives qui ont échoué représentent 1 429 738 dollars supplémentaires.

Les membres du réseau blanchissaient l'argent liquide, puis le transféraient vers des comptes dans plusieurs pays contrôlés par Tren de Aragua (TdA), un gang criminel vénézuélien.

Conçu pour résister à l'analyse et effacer ses traces

Le DOJ présente Canelon Aguirre comme le développeur de Ploutus et l'un des principaux dirigeants du complot de jackpotting. Il affirme aussi que le malware était conçu pour compliquer la tâche des enquêteurs.

"Le malware Ploutus comprenait, entre autres, des fichiers dotés de mesures anti-analyse destinées à entraver l'examen forensique, en particulier des outils de protection logicielle visant à empêcher la rétro-ingénierie et le débogage", a indiqué le ministère de la Justice dans un communiqué publié vendredi.

D'autres composants du malware le supprimaient du distributeur après usage. Selon le DOJ, ils servaient à dissimuler l'attaque, à "créer une fausse impression, induire en erreur ou tromper de toute autre manière" le personnel des banques et des credit unions, afin qu'il ne découvre pas que le malware avait été déployé.

Des chefs d'accusation qui incluent le soutien au terrorisme

Canelon Aguirre a été inculpé dans le Nebraska en décembre 2025. Les chefs d'accusation et les peines maximales encourues sont les suivants :

  • association de malfaiteurs en vue de commettre une fraude bancaire, jusqu'à 30 ans de prison
  • association de malfaiteurs en vue de blanchiment d'argent, jusqu'à 20 ans
  • association de malfaiteurs en vue de commettre un cambriolage bancaire et une fraude informatique, jusqu'à cinq ans
  • association de malfaiteurs en vue de fournir un soutien matériel à des terroristes, jusqu'à 15 ans

L'accusation liée au terrorisme découle de la manière dont le gouvernement américain classe désormais TdA. Le Trésor a désigné le gang comme organisation criminelle transnationale en juillet 2024. Le département d'État l'a ensuite inscrit sur la liste des organisations terroristes étrangères en février 2025.

L'arrestation fait aussi suite à des mesures financières prises la semaine dernière. L'Office of Foreign Assets Control (OFAC) du Trésor, qui gère les programmes de sanctions économiques américains, a sanctionné huit membres de TdA, dont Canelon Aguirre, pour leur rôle dans les attaques de jackpotting contre des institutions financières américaines.

Un gang passé à la criminalité financière

Selon le DOJ, TdA s'est étendu à travers tout l'hémisphère occidental et est désormais présent aux États-Unis. Ses activités comprennent le trafic de drogue et d'armes à feu, la traite à des fins d'exploitation sexuelle, l'enlèvement, le vol, la fraude et l'extorsion, ainsi que le meurtre et d'autres crimes violents.

Le jackpotting a offert au groupe une nouvelle source de revenus. "L'enquête a révélé que le réseau a ciblé ou mené des attaques de jackpotting contre des distributeurs dans 47 États, le district de Columbia et plusieurs pays étrangers", a précisé le ministère.

Cette affaire s'inscrit dans une offensive plus large. Depuis octobre 2025, le DOJ a inculpé 98 suspects dans des affaires de jackpotting liées à TdA. Chacun encourt une peine maximale comprise entre 20 et 335 ans de prison.

L'ampleur du problème était déjà évidente plus tôt dans l'année. En février, après une vague d'arrestations visant des membres de TdA, le FBI avertissait que des criminels avaient volé plus de 20 millions de dollars en piratant des distributeurs au cours de la seule année 2025.

Notre analyse

Pour les banques et les credit unions, cette affaire rappelle que les distributeurs automatiques sont eux aussi des terminaux, et ce sont les fonctions anti-forensiques décrites par l'accusation qu'il faut retenir. Un malware qui bloque la rétro-ingénierie et s'efface après avoir vidé la machine signifie que les établissements risquent de ne pas savoir comment un distributeur a été compromis, même une fois l'argent disparu. C'est la détection au moment de l'attaque, et pas seulement l'enquête après coup, qui semble compter le plus ici.

L'affaire montre aussi que les autorités américaines traitent la cybercriminalité liée à des gangs violents comme une question de terrorisme et de sanctions, et pas seulement comme de la fraude. Une accusation de soutien matériel, des sanctions de l'OFAC et une inscription sur la liste des Most Wanted laissent entrevoir une stratégie plus large visant les flux financiers qui alimentent le groupe. Cela s'inscrit dans une tendance plus générale de poursuites américaines contre des opérateurs de la cybercriminalité qui avancent cette année.

Deux points méritent d'être suivis. D'abord, la procédure judiciaire révélera-t-elle davantage de détails techniques sur Ploutus dont les défenseurs pourront se servir ? Ensuite, l'arrestation de son développeur présumé freinera-t-elle réellement le jackpotting, ou d'autres continueront-ils d'utiliser les outils qui existent déjà ?