Malware Ploutus: su presunto autor, ante un juez de EE. UU.
El hombre al que la fiscalía estadounidense atribuye la creación del malware Ploutus para cajeros automáticos ha sido detenido y ha comparecido ante un tribunal de EE. UU., según ha anunciado el Departamento de Justicia (DOJ). Ploutus se utilizó en ataques de jackpotting, en los que los delincuentes obligan a los cajeros a expulsar dinero, y sirvió para vaciar millones de dólares de bancos y cooperativas de crédito estadounidenses.
El sospechoso es Anibal Alexander Canelon Aguirre, de 50 años, que también usaba los alias "Prometheus" y "The Engineer". En marzo de 2026 se convirtió en el primer ciberdelincuente incluido en la lista "Top 10 Most Wanted Fugitives" del FBI.
Más de 100 cajeros atacados en menos de dos años
Según los documentos judiciales, Canelon Aguirre y sus cómplices usaron Ploutus para vaciar cajeros de bancos y cooperativas de crédito entre febrero de 2024 y diciembre de 2025.
De acuerdo con la fiscalía, un solo ataque solía costar a la víctima más de 100.000 dólares. En total, el grupo habría robado más de 5,4 millones de dólares en al menos 63 ataques de jackpotting contra bancos y 54 contra cooperativas de crédito. Los intentos fallidos suman otros 1.429.738 dólares.
Los miembros de la red blanqueaban el efectivo y después lo transferían a cuentas en varios países controladas por el Tren de Aragua (TdA), una banda criminal venezolana.
Diseñado para resistir el análisis y borrar su rastro
El DOJ describe a Canelon Aguirre como el desarrollador de Ploutus y uno de los principales cabecillas de la trama de jackpotting. También señala que el malware estaba pensado para complicar el trabajo de los investigadores.
"El malware Ploutus constaba, entre otras cosas, de archivos que contenían medidas antianálisis para dificultar el examen forense, en concreto utilidades de protección de software para impedir la ingeniería inversa y la depuración", afirmó el Departamento de Justicia en un comunicado el viernes.
Otros componentes del malware lo eliminaban del cajero después de usarlo. Según el DOJ, su objetivo era ocultar el ataque, "crear una falsa impresión, inducir a error o engañar de cualquier otro modo" al personal de los bancos y las cooperativas de crédito para que no descubrieran que se había desplegado el malware.
Entre los cargos, apoyo al terrorismo
Canelon Aguirre fue imputado en Nebraska en diciembre de 2025. Los cargos y sus penas máximas son:
- conspiración para cometer fraude bancario, hasta 30 años de prisión
- conspiración para cometer blanqueo de capitales, hasta 20 años
- conspiración para cometer robo bancario y fraude informático, hasta cinco años
- conspiración para proporcionar apoyo material a terroristas, hasta 15 años
El cargo de terrorismo se deriva de cómo clasifica ahora el Gobierno estadounidense al TdA. El Departamento del Tesoro designó a la banda como organización criminal transnacional en julio de 2024. Después, en febrero de 2025, el Departamento de Estado la incluyó en su lista de organizaciones terroristas extranjeras.
La detención llega además tras las medidas financieras de la semana pasada. La Oficina de Control de Activos Extranjeros (OFAC) del Tesoro, que gestiona los programas de sanciones económicas de EE. UU., sancionó a ocho miembros del TdA, entre ellos Canelon Aguirre, por su papel en los ataques de jackpotting contra entidades financieras estadounidenses.
Una banda que dio el salto a los delitos financieros
Según el DOJ, el TdA se ha extendido por todo el hemisferio occidental y ya tiene presencia en Estados Unidos. Sus actividades incluyen el tráfico de drogas y armas de fuego, la trata con fines de explotación sexual, el secuestro, el robo, el fraude y la extorsión, además de asesinatos y otros delitos violentos.
El jackpotting le dio al grupo otra fuente de ingresos. "La investigación ha revelado que la trama ha atacado o perpetrado ataques de jackpotting contra cajeros automáticos en 47 estados, el Distrito de Columbia y varios países extranjeros", señaló el departamento.
Este caso forma parte de una ofensiva más amplia. Desde octubre de 2025, el DOJ ha imputado a 98 sospechosos en tramas de jackpotting vinculadas al TdA. Cada uno se enfrenta a una pena máxima de entre 20 y 335 años de prisión.
La magnitud del problema ya quedó clara a principios de año. En febrero, tras una oleada de detenciones de miembros del TdA, el FBI advirtió de que los delincuentes habían robado más de 20 millones de dólares mediante el hackeo de cajeros solo en 2025.
Nuestra opinión
Para los bancos y las cooperativas de crédito, este caso recuerda que los cajeros también son endpoints, y lo que hay que tener presente son las funciones antiforenses que describe la fiscalía. Un malware que bloquea la ingeniería inversa y se borra después de sacar el dinero implica que las entidades quizá no sepan cómo se comprometió una máquina, incluso cuando el efectivo ya ha desaparecido. Detectar el ataque en el momento en que se produce, y no solo investigarlo después, parece lo más importante aquí.
El caso también muestra que las autoridades estadounidenses tratan la ciberdelincuencia ligada a bandas violentas como una cuestión de terrorismo y sanciones, no solo como fraude. Un cargo de apoyo material, las sanciones de la OFAC y la inclusión en la lista de los más buscados apuntan, en conjunto, a una estrategia más amplia dirigida a los flujos de dinero que hay detrás del grupo. Encaja en una tendencia general de procesos judiciales en EE. UU. contra operadores de ciberdelincuencia que avanzan este año.
Hay dos cosas a las que conviene prestar atención a partir de ahora. Primero, si el proceso judicial saca a la luz más detalles técnicos sobre Ploutus que los defensores puedan aprovechar. Segundo, si apartar a su presunto desarrollador frena de verdad la actividad de jackpotting o si otros siguen usando las herramientas que ya existen.
