Ploutus-Malware: Mutmaßlicher Entwickler vor US-Gericht

Ploutus-Malware: Mutmaßlicher Entwickler vor US-Gericht

Der Mann, der nach Angaben der US-Staatsanwaltschaft die Geldautomaten-Malware Ploutus entwickelt hat, ist festgenommen worden und stand bereits vor einem US-Gericht. Das gab das US-Justizministerium (DOJ) bekannt. Ploutus kam bei sogenannten Jackpotting-Angriffen zum Einsatz, bei denen Kriminelle Geldautomaten zur Ausgabe von Bargeld zwingen. US-Banken und Kreditgenossenschaften verloren dadurch Millionen von Dollar.

Bei dem Verdächtigen handelt es sich um den 50-jährigen Anibal Alexander Canelon Aguirre, der auch unter den Decknamen "Prometheus" und "The Engineer" auftrat. Im März 2026 landete er als erster Cyberkrimineller überhaupt auf der FBI-Liste der "Top 10 Most Wanted Fugitives".

Über 100 Geldautomaten in weniger als zwei Jahren

Laut Gerichtsunterlagen sollen Canelon Aguirre und seine Mittäter zwischen Februar 2024 und Dezember 2025 mit Ploutus Geldautomaten von Banken und Kreditgenossenschaften geleert haben.

Nach Angaben der Staatsanwaltschaft kostete ein einzelner Angriff ein Opfer in der Regel mehr als 100.000 US-Dollar. Insgesamt soll die Gruppe bei mindestens 63 Jackpotting-Angriffen auf Banken und 54 auf Kreditgenossenschaften über 5,4 Millionen US-Dollar erbeutet haben. Auf gescheiterte Angriffsversuche entfallen weitere 1.429.738 US-Dollar.

Mitglieder der Bande wuschen das Bargeld und überwiesen es anschließend auf Konten in mehreren Ländern, die von Tren de Aragua (TdA) kontrolliert werden, einer kriminellen Bande aus Venezuela.

Gegen Analyse geschützt, Spuren verwischt

Das DOJ bezeichnet Canelon Aguirre als Entwickler von Ploutus und als einen der führenden Köpfe der Jackpotting-Verschwörung. Zudem sei die Malware gezielt darauf ausgelegt gewesen, Ermittlern das Leben schwer zu machen.

"Die Ploutus-Malware bestand unter anderem aus Dateien mit Anti-Analyse-Maßnahmen, die eine forensische Untersuchung erschweren sollten, insbesondere aus Software-Schutzprogrammen, die Reverse Engineering und Debugging verhindern", erklärte das Justizministerium am Freitag in einer Pressemitteilung.

Andere Bestandteile der Malware löschten sie nach dem Einsatz vom Geldautomaten. Laut DOJ sollten diese den Angriff verschleiern und "einen falschen Eindruck erwecken, in die Irre führen oder anderweitig täuschen", damit Mitarbeiter von Banken und Kreditgenossenschaften nicht bemerkten, dass die Malware eingesetzt worden war.

Anklage auch wegen Terrorunterstützung

Canelon Aguirre wurde im Dezember 2025 in Nebraska angeklagt. Die Anklagepunkte und die jeweiligen Höchststrafen:

  • Verschwörung zum Bankbetrug, bis zu 30 Jahre Haft
  • Verschwörung zur Geldwäsche, bis zu 20 Jahre
  • Verschwörung zum Bankeinbruch und zum Betrug im Zusammenhang mit Computern, bis zu fünf Jahre
  • Verschwörung zur materiellen Unterstützung von Terroristen, bis zu 15 Jahre

Der Terrorvorwurf ergibt sich daraus, wie die US-Regierung TdA inzwischen einstuft. Das Finanzministerium erklärte die Bande im Juli 2024 zur transnationalen kriminellen Organisation. Das Außenministerium führte sie im Februar 2025 dann als ausländische Terrororganisation.

Die Festnahme folgt zudem auf finanzielle Maßnahmen aus der vergangenen Woche. Das Office of Foreign Assets Control (OFAC) des Finanzministeriums, das die Wirtschaftssanktionsprogramme der USA verwaltet, verhängte Sanktionen gegen acht TdA-Mitglieder, darunter Canelon Aguirre, wegen ihrer Rolle bei den Jackpotting-Angriffen auf US-Finanzinstitute.

Eine Bande, die ins Finanzverbrechen eingestiegen ist

Nach Angaben des DOJ hat sich TdA über die gesamte westliche Hemisphäre ausgebreitet und ist inzwischen auch in den USA aktiv. Zu ihren Aktivitäten zählen Drogen- und Waffenhandel, Menschenhandel zur sexuellen Ausbeutung, Entführung, Raub, Betrug und Erpressung sowie Mord und andere Gewaltverbrechen.

Jackpotting erschloss der Gruppe eine weitere Einnahmequelle. "Die Ermittlungen haben ergeben, dass die Verschwörung in 47 Bundesstaaten, im District of Columbia und in mehreren anderen Ländern Jackpotting-Angriffe auf Geldautomaten ins Visier genommen oder durchgeführt hat", teilte das Ministerium mit.

Der Fall ist Teil eines größeren Vorgehens. Seit Oktober 2025 hat das DOJ 98 Verdächtige im Zusammenhang mit Jackpotting-Machenschaften angeklagt, die mit TdA in Verbindung stehen. Jedem von ihnen drohen Höchststrafen zwischen 20 und 335 Jahren Haft.

Das Ausmaß des Problems war schon früher im Jahr deutlich geworden. Im Februar warnte das FBI nach einer Festnahmewelle gegen TdA-Mitglieder, dass Kriminelle allein im Jahr 2025 mehr als 20 Millionen US-Dollar durch das Hacken von Geldautomaten erbeutet hätten.

Unsere Einschätzung

Für Banken und Kreditgenossenschaften ist dieser Fall eine Erinnerung daran, dass auch Geldautomaten Endgeräte sind, und besonders die von der Staatsanwaltschaft beschriebenen Anti-Forensik-Funktionen verdienen Beachtung. Malware, die Reverse Engineering blockiert und sich nach dem Abräumen selbst löscht, bedeutet, dass Institute womöglich nicht erfahren, wie ein Automat kompromittiert wurde, selbst wenn das Geld längst weg ist. Entscheidend scheint hier vor allem die Erkennung im Moment des Angriffs zu sein, nicht nur die Aufklärung im Nachhinein.

Der Fall zeigt außerdem, dass US-Behörden Cyberkriminalität mit Verbindungen zu gewalttätigen Banden als Terror- und Sanktionsfrage behandeln und nicht nur als Betrug. Eine Anklage wegen materieller Unterstützung, OFAC-Sanktionen und ein Eintrag auf der Most-Wanted-Liste deuten zusammen auf eine umfassendere Strategie hin, die auf die Geldströme hinter der Gruppe zielt. Das passt zu einem breiteren Muster von US-Strafverfahren gegen Betreiber cyberkrimineller Angebote, die in diesem Jahr vorankommen.

Zwei Dinge sollte man als Nächstes im Blick behalten. Erstens, ob im Gerichtsverfahren weitere technische Details zu Ploutus ans Licht kommen, auf die Verteidiger reagieren können. Zweitens, ob die Ausschaltung des mutmaßlichen Entwicklers das Jackpotting tatsächlich bremst oder ob andere die bereits vorhandenen Werkzeuge einfach weiter nutzen.