ATM恶意软件开发者被铺

导语:被列入 FBI 十大通缉令的首位网络逃犯、Ploutus ATM 恶意软件的开发者 Anibal Alexander Canelon Aguirre 在委内瑞拉落网并被引渡至美国,近日在内布拉斯加州联邦法院首次出庭受审。


事件概述

美国司法部本周早些时候宣布,被列入”十大通缉逃犯”名单近半年的委内瑞拉籍嫌犯 Anibal Alexander Canelon Aguirre,在委内瑞拉境内被捕并引渡至美国,随后在内布拉斯加州联邦地区法院出庭。这名 50 岁的嫌犯被指控开发了针对 ATM 的恶意软件 Ploutus,并被认定为跨国犯罪组织 Tren de Aragua(TdA)在美国境内 ATM jackpotting 行动的主要领导者之一。

FBI 通缉与法院出庭

Canelon Aguirre 是 FBI 十大通缉令历史上首位因网络犯罪而入榜的逃犯,自 2026 年 3 月上榜以来一直处于在逃状态。检方指控他在 2017 年至 2022 年间主导了一场遍布美国 47 个州的 ATM jackpotting 阴谋,造成数百万美元损失。

嫌犯与背景

Canelon Aguirre 的别名是”Prometheus”和”The Engineer”,这两个化名也出现在 Ploutus 内部以及与共犯的聊天记录中。检方认为,他不仅是 Ploutus 的开发者,还负责持续迭代版本、协调操作员部署、并通过 TdA 的跨境网络进行洗钱。

从委内瑞拉到美国的引渡路线

Tren de Aragua 是源自委内瑞拉的跨国犯罪组织,过去几年因在多国从事绑架、敲诈、贩毒、人口贩运等犯罪活动而被联合关注;美国在 2025 年正式将 TdA 列为外国恐怖组织,并把多名头目纳入制裁名单。Ploutus 本身是一款为 ATM jackpotting 量身定制的恶意软件——”jackpotting” 在美国司法解释里指的是通过物理接触或网络手段在 ATM 上安装恶意软件,强制机器出钞但不从任何账户扣款。

恶意软件机制

根据司法部公开材料与安全研究人员的复现分析,Ploutus 的工作流程大致如下:操作员先打开 ATM 顶部的维护面板,通过 USB 或专用数据线将一部手机或单板机接入 ATM 内部总线,运行一个上锁的”投递器”程序,让 ATM 识别其为合法外设。

Ploutus ATM Jackpotting 攻击示意

一旦部署成功,操作员就可以通过预先约定的短信指令或专用 App 远程触发 ATM 出钞,整台机器在系统账面上显示”正常”,但出钞口会按指令持续吐出现金。由于整个过程无需插卡、无需扣款,单次得手数十万美元并不罕见。Canelon Aguirre 被指控开发的版本还包含动态加密的指令通道、与特定型号 ATM 匹配的驱动签名,以及一个能在收到撤收指令后清除痕迹的远程自毁模块。

调查与抓捕

调查由 FBI 牵头,联合国土安全部多支力量共同推进,司法部在通报中指出这是一次跨部门”国土安全特别工作组”级别的协作。最终的抓捕并非在美国境内完成——Canelon Aguirre 在委内瑞拉被当地执法部门控制,随后依据两国间的引渡/移交安排被送往美国受审。

他在内布拉斯加州联邦地区法院首次出庭,由首席联邦地区法院法官 Brian C. Buescher 与联邦治安法官 Ryan C. Carson 主持听证。法院文件显示,Canelon Aguirre 已通过远程连线方式参与初步聆讯,目前被羁押等待后续起诉与审判。

行业影响与启示

这起案件对金融行业和 ATM 制造商是一个明确的信号:针对物理设备的恶意软件攻击依然是高收益、低门槛的犯罪路径。从近几年的趋势看,jackpotting 攻击的目标越来越集中在零售店、加油站、小型商户内的独立 ATM,这些机器往往更新节奏慢、物理防护弱、现场监控有限。

ATM 运营方与收单机构在案件之后更值得重新审视几件事:物理层面,维护面板的防篡改机制与异常开启告警是否到位;软件层面,固件签名校验是否严格、是否启用对外设连接的访问控制;流程层面,针对单笔大额出钞、连续多笔零账户出钞的实时风控规则是否足够敏感。这些并非 Ploutus 一案才出现的新问题,但案件让它们再次被摆上桌面。


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容