Ploutus-geldautomaatmalware: vermeende maker voor rechter
De man die volgens Amerikaanse aanklagers de Ploutus-malware voor geldautomaten heeft gebouwd, is gearresteerd en voor een Amerikaanse rechter verschenen. Dat heeft het ministerie van Justitie (DOJ) bekendgemaakt. Ploutus werd gebruikt bij zogeheten jackpotting-aanvallen, waarbij criminelen geldautomaten dwingen om geld uit te spugen. Daarmee werden Amerikaanse banken en kredietunies voor miljoenen dollars leeggehaald.
De verdachte is de 50-jarige Anibal Alexander Canelon Aguirre, die ook de schuilnamen "Prometheus" en "The Engineer" gebruikte. In maart 2026 werd hij de eerste cybercrimineel ooit op de lijst "Top 10 Most Wanted Fugitives" van de FBI.
Meer dan 100 geldautomaten getroffen in minder dan twee jaar
Volgens rechtbankstukken gebruikten Canelon Aguirre en zijn medeplichtigen Ploutus tussen februari 2024 en december 2025 om geldautomaten van banken en kredietunies leeg te halen.
Volgens de aanklagers kostte één aanval een slachtoffer doorgaans meer dan 100.000 dollar. In totaal zou de groep meer dan 5,4 miljoen dollar hebben buitgemaakt bij minstens 63 jackpotting-aanvallen op banken en 54 op kredietunies. Mislukte pogingen komen nog eens neer op 1.429.738 dollar.
Leden van de bende witwasten het geld en sluisden het vervolgens door naar rekeningen in verschillende landen die in handen waren van Tren de Aragua (TdA), een Venezolaanse criminele bende.
Gebouwd om analyse te weerstaan en sporen te wissen
Het DOJ beschrijft Canelon Aguirre als de ontwikkelaar van Ploutus en een van de belangrijkste leiders van het jackpotting-complot. Volgens het ministerie was de malware er bovendien op ontworpen om onderzoekers het leven zuur te maken.
"De Ploutus-malware bestond onder meer uit bestanden met anti-analysemaatregelen om forensisch onderzoek te belemmeren, met name softwarebeveiligingstools om reverse engineering en debugging te voorkomen", aldus het ministerie van Justitie vrijdag in een persbericht.
Andere onderdelen van de malware verwijderden het programma na gebruik van de geldautomaat. Volgens het DOJ waren die bedoeld om de aanval te verhullen en om bank- en kredietuniemedewerkers "een vals beeld te geven, te misleiden of anderszins te bedriegen", zodat zij niet zouden ontdekken dat de malware was ingezet.
Aanklachten omvatten steun aan terrorisme
Canelon Aguirre werd in december 2025 in Nebraska aangeklaagd. De aanklachten en de bijbehorende maximumstraffen zijn:
- samenspanning tot bankfraude, tot 30 jaar cel
- samenspanning tot witwassen, tot 20 jaar
- samenspanning tot bankinbraak en computerfraude, tot vijf jaar
- samenspanning tot het verlenen van materiële steun aan terroristen, tot 15 jaar
De terrorismeaanklacht vloeit voort uit de manier waarop de Amerikaanse overheid TdA inmiddels classificeert. Het ministerie van Financiën bestempelde de bende in juli 2024 als transnationale criminele organisatie. Het ministerie van Buitenlandse Zaken plaatste haar vervolgens in februari 2025 op de lijst van buitenlandse terroristische organisaties.
De arrestatie volgt ook op financiële maatregelen van vorige week. Het Office of Foreign Assets Control (OFAC) van het ministerie van Financiën, dat de Amerikaanse economische sanctieprogramma's uitvoert, legde acht TdA-leden sancties op, onder wie Canelon Aguirre, vanwege hun rol in de jackpotting-aanvallen op geldautomaten van Amerikaanse financiële instellingen.
Een bende die de stap naar financiële criminaliteit zette
Volgens het DOJ heeft TdA zich over het westelijk halfrond verspreid en is de bende nu ook in de Verenigde Staten actief. Haar activiteiten omvatten drugs- en wapenhandel, commerciële seksuele uitbuiting, ontvoering, beroving, fraude en afpersing, maar ook moord en ander geweld.
Jackpotting leverde de groep een extra bron van inkomsten op. "Het onderzoek heeft uitgewezen dat het complot jackpotting-aanvallen op geldautomaten heeft voorbereid of uitgevoerd in 47 staten, het District of Columbia en verschillende andere landen", aldus het ministerie.
Deze zaak maakt deel uit van een bredere aanpak. Sinds oktober 2025 heeft het DOJ 98 verdachten aangeklaagd in jackpotting-zaken die verband houden met TdA. Zij riskeren elk een maximumstraf van tussen de 20 en 335 jaar cel.
De omvang van het probleem was eerder dit jaar al duidelijk. In februari, na een golf van arrestaties van TdA-leden, waarschuwde de FBI dat criminelen alleen al in 2025 meer dan 20 miljoen dollar hadden gestolen door geldautomaten te hacken.
Onze analyse
Voor banken en kredietunies is deze zaak een herinnering dat geldautomaten ook gewoon endpoints zijn, en de anti-forensische functies die de aanklagers beschrijven zijn het onderdeel om in de gaten te houden. Malware die reverse engineering blokkeert en zichzelf na het leeghalen wist, betekent dat instellingen mogelijk niet weten hoe een automaat is gecompromitteerd, zelfs als het geld al weg is. Detectie op het moment van de aanval, en niet alleen onderzoek achteraf, lijkt hier het belangrijkst.
De zaak laat ook zien dat de Amerikaanse autoriteiten cybercriminaliteit die verbonden is aan gewelddadige bendes behandelen als een kwestie van terrorisme en sancties, en niet alleen als fraude. Een aanklacht wegens materiële steun, OFAC-sancties en een plek op de Most Wanted-lijst wijzen samen op een bredere strategie die zich richt op de geldstromen achter de groep. Het past in een breder patroon van Amerikaanse vervolgingen van cybercriminelen die dit jaar vorderingen maken.
Er zijn twee dingen om nu op te letten. Ten eerste of de rechtszaak meer technische details over Ploutus aan het licht brengt waar verdedigers iets mee kunnen. Ten tweede of het uitschakelen van de vermeende ontwikkelaar de jackpotting-activiteit echt afremt, of dat anderen gewoon de bestaande tools blijven gebruiken.
