导语:被列入 FBI 十大通缉令的首位网络逃犯、Ploutus ATM 恶意软件的开发者 Anibal Alexander Canelon Aguirre 在委内瑞拉落网并被引渡至美国,近日在内布拉斯加州联邦法院首次出庭受审。
事件概述
美国司法部本周早些时候宣布,被列入”十大通缉逃犯”名单近半年的委内瑞拉籍嫌犯 Anibal Alexander Canelon Aguirre,在委内瑞拉境内被捕并引渡至美国,随后在内布拉斯加州联邦地区法院出庭。这名 50 岁的嫌犯被指控开发了针对 ATM 的恶意软件 Ploutus,并被认定为跨国犯罪组织 Tren de Aragua(TdA)在美国境内 ATM jackpotting 行动的主要领导者之一。

Canelon Aguirre 是 FBI 十大通缉令历史上首位因网络犯罪而入榜的逃犯,自 2026 年 3 月上榜以来一直处于在逃状态。检方指控他在 2017 年至 2022 年间主导了一场遍布美国 47 个州的 ATM jackpotting 阴谋,造成数百万美元损失。
嫌犯与背景
Canelon Aguirre 的别名是”Prometheus”和”The Engineer”,这两个化名也出现在 Ploutus 内部以及与共犯的聊天记录中。检方认为,他不仅是 Ploutus 的开发者,还负责持续迭代版本、协调操作员部署、并通过 TdA 的跨境网络进行洗钱。

Tren de Aragua 是源自委内瑞拉的跨国犯罪组织,过去几年因在多国从事绑架、敲诈、贩毒、人口贩运等犯罪活动而被联合关注;美国在 2025 年正式将 TdA 列为外国恐怖组织,并把多名头目纳入制裁名单。Ploutus 本身是一款为 ATM jackpotting 量身定制的恶意软件——”jackpotting” 在美国司法解释里指的是通过物理接触或网络手段在 ATM 上安装恶意软件,强制机器出钞但不从任何账户扣款。
恶意软件机制
根据司法部公开材料与安全研究人员的复现分析,Ploutus 的工作流程大致如下:操作员先打开 ATM 顶部的维护面板,通过 USB 或专用数据线将一部手机或单板机接入 ATM 内部总线,运行一个上锁的”投递器”程序,让 ATM 识别其为合法外设。

一旦部署成功,操作员就可以通过预先约定的短信指令或专用 App 远程触发 ATM 出钞,整台机器在系统账面上显示”正常”,但出钞口会按指令持续吐出现金。由于整个过程无需插卡、无需扣款,单次得手数十万美元并不罕见。Canelon Aguirre 被指控开发的版本还包含动态加密的指令通道、与特定型号 ATM 匹配的驱动签名,以及一个能在收到撤收指令后清除痕迹的远程自毁模块。
调查与抓捕
调查由 FBI 牵头,联合国土安全部多支力量共同推进,司法部在通报中指出这是一次跨部门”国土安全特别工作组”级别的协作。最终的抓捕并非在美国境内完成——Canelon Aguirre 在委内瑞拉被当地执法部门控制,随后依据两国间的引渡/移交安排被送往美国受审。
他在内布拉斯加州联邦地区法院首次出庭,由首席联邦地区法院法官 Brian C. Buescher 与联邦治安法官 Ryan C. Carson 主持听证。法院文件显示,Canelon Aguirre 已通过远程连线方式参与初步聆讯,目前被羁押等待后续起诉与审判。
行业影响与启示
这起案件对金融行业和 ATM 制造商是一个明确的信号:针对物理设备的恶意软件攻击依然是高收益、低门槛的犯罪路径。从近几年的趋势看,jackpotting 攻击的目标越来越集中在零售店、加油站、小型商户内的独立 ATM,这些机器往往更新节奏慢、物理防护弱、现场监控有限。
ATM 运营方与收单机构在案件之后更值得重新审视几件事:物理层面,维护面板的防篡改机制与异常开启告警是否到位;软件层面,固件签名校验是否严格、是否启用对外设连接的访问控制;流程层面,针对单笔大额出钞、连续多笔零账户出钞的实时风控规则是否足够敏感。这些并非 Ploutus 一案才出现的新问题,但案件让它们再次被摆上桌面。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容