Aníbal Alexander Canélon Aguirre, de 50 anos, compareceu perante um tribunal americano após ser preso sob a acusação de desenvolver o malware Ploutus e liderar parte de um esquema para roubar dinheiro diretamente de caixas eletrônicos. O Federal Bureau of Investigation (FBI) dos Estados Unidos o acrescentou, em março de 2026, à lista dos “dez mais procurados”, tornando-o o primeiro criminoso cibernético a ser incluído nela.
De acordo com os documentos do caso, os ataques de “jackpotting” (ATM jackpotting) foram realizados entre fevereiro de 2024 e dezembro de 2025, quando o malware foi usado para esvaziar caixas eletrônicos pertencentes a bancos e cooperativas de crédito. As perdas ultrapassaram 100 mil dólares em cada incidente, e o dinheiro roubado somou mais de 5,4 milhões de dólares em 63 ataques contra bancos e 54 ataques contra cooperativas de crédito, além de 1.429.738 dólares em ataques que não foram concluídos.
Malware projetado para ocultar seus rastros
O Departamento de Justiça dos Estados Unidos afirmou que o Ploutus, também conhecido pelos nomes “Prometheus” e “The Engineer”, incluía arquivos e procedimentos para resistir à análise forense, entre eles ferramentas para proteger o software contra engenharia reversa e depuração. Também continha arquivos destinados a excluir o malware do caixa eletrônico após seu uso, ajudando a ocultar o processo de implantação e a enganar os funcionários da instituição financeira.
Esses detalhes indicam que os ataques não dependiam apenas da retirada do dinheiro do dispositivo, mas também incluíam tentativas de reduzir as evidências digitais disponíveis aos investigadores. No entanto, a fonte não esclarece o mecanismo de invasão de cada dispositivo nem se todos os incidentes seguiram a mesma cadeia técnica.
Ligação com a rede Tren de Aragua
As autoridades afirmam que integrantes da rede lavaram o dinheiro roubado e o transferiram para contas controladas pela gangue venezuelana Tren de Aragua (TdA) em diferentes países. O Departamento do Tesouro dos Estados Unidos havia classificado a TdA como uma organização criminosa transnacional em julho de 2024, enquanto o Departamento de Estado dos Estados Unidos a classificou como uma organização terrorista estrangeira em fevereiro de 2025.
Na semana anterior, o Escritório de Controle de Ativos Estrangeiros (OFAC) impôs sanções a oito integrantes da TdA, entre eles Canélon Aguirre, por seu papel nos ataques de jackpotting contra instituições financeiras americanas. O Departamento de Justiça afirmou que as investigações vincularam o esquema a ataques realizados ou direcionados contra instituições em 47 estados americanos, no Distrito de Colúmbia e em vários países estrangeiros.
O que importa para as instituições financeiras?
O caso revela que a proteção dos caixas eletrônicos não se limita à segurança da rede bancária central; o próprio dispositivo tornou-se um alvo operacional cuja invasão pode resultar em perda direta de dinheiro, com o uso de malware que tenta dificultar a análise forense e remover seus rastros. Além disso, a ligação dos ataques à lavagem de dinheiro e às sanções amplia o escopo da resposta exigida das equipes de segurança, incluindo investigações financeiras e coordenação com as autoridades policiais.
Em Nebraska, em dezembro de 2025, Canélon Aguirre foi acusado de conspiração para cometer fraude bancária, conspiração para lavagem de dinheiro, conspiração para assaltar bancos, fraude relacionada a computadores, além de conspiração para fornecer apoio material a terroristas. As penas máximas previstas para essas acusações chegam, respectivamente, a 30 anos, 20 anos, cinco anos e 15 anos, mas as acusações não representam uma condenação.
Desde outubro de 2025, o Departamento de Justiça apresentou acusações contra 98 suspeitos em esquemas de jackpotting ligados à TdA, com penas máximas que variam entre 20 e 335 anos para cada acusado. O FBI também alertou, em fevereiro, que uma onda de ataques a caixas eletrônicos durante 2025 resultou no roubo de mais de 20 milhões de dólares.