usa tren de aragua atm jackpotting malware crypto ofac

USA sanzionano rete Tren de Aragua: malware svuota ATM e ricicla in crypto

🛡️ Executive Summary

  • OFAC ha sanzionato dieci soggetti e società collegati a una rete accusata di finanziare Tren de Aragua attraverso attacchi di ATM jackpotting negli Stati Uniti.
  • Il Tesoro attribuisce ad Anibal Alexander Canelon Aguirre, alias Prometheus e inserito tra i Ten Most Wanted dell’FBI, il ruolo di presunto progettista del malware utilizzato per manipolare gli sportelli.
  • Il Tesoro cita 40,73 milioni di dollari di perdite in oltre 1.500 attacchi registrati fino ad agosto 2025; parte dei proventi sarebbe stata riciclata attraverso transazioni in criptovalute.

Gli ATM statunitensi sono diventati il terminale fisico di una filiera criminale che unisce malware, squadre operative, riciclaggio e criptovalute. L’Office of Foreign Assets Control statunitense ha sanzionato dieci persone e società che il Tesoro collega a uno schema di jackpotting destinato a finanziare Tren de Aragua, organizzazione venezuelana classificata dagli Stati Uniti come Foreign Terrorist Organization dal febbraio 2025. Il sistema non consiste nel clonare carte o sottrarre denaro dai conti dei clienti: gli operatori accedono fisicamente agli ATM, installano malware e impartiscono comandi capaci di fare erogare direttamente le banconote. Il Tesoro attribuisce la regia tecnica ad Anibal Alexander Canelon Aguirre, alias Prometheus, oggi tra i dieci latitanti più ricercati dall’FBI.

OFAC colpisce dieci nodi della rete guidata da Prometheus

Annuncio

Nel provvedimento del Dipartimento del Tesoro statunitense OFAC designa Prometheus e altri sette soggetti, insieme alle società messicane Enigma Community e Soluciones Integrales Toluca, sostenendo che abbiano fornito supporto materiale, finanziario o tecnologico a Tren de Aragua. Separatamente viene sanzionato anche Juan Gabriel Rivas Nunez, alias Juancho, indicato dalle autorità americane come dirigente dell’organizzazione coinvolto in attività che comprendono estrazione illegale di oro, narcotraffico e crimini violenti. Il fulcro cyber dell’operazione resta però la rete di Prometheus, attiva tra Messico e Venezuela e accusata di coordinare gruppi inviati negli Stati Uniti per manipolare ATM bancari. Il nome non è nuovo per Matrice Digitale: a gennaio erano già state ricostruite le incriminazioni contro affiliati di Tren de Aragua e l’utilizzo del malware Ploutus negli attacchi ATM. Il nuovo passaggio aggiunge ora l’arma finanziaria delle sanzioni alla risposta giudiziaria e investigativa.

Leggi anche: Cybercrime globale: darknet e attacchi ATM con malware Ploutus

Il malware ordina all’ATM di erogare denaro senza addebitare un conto

Il jackpotting elimina dal furto la necessità di compromettere direttamente il conto di una vittima. Secondo la ricostruzione del Tesoro, le squadre individuano gli sportelli da colpire, ottengono accesso alla macchina e installano il malware; il codice può successivamente essere attivato da remoto per aggirare i controlli del dispositivo e inviare un comando di dispensing fino all’esaurimento del contante o all’interruzione dell’operazione. È quindi un attacco cyber-fisico: richiede presenza sul territorio per raggiungere l’hardware, ma sfrutta software malevolo per assumere il controllo della logica che governa l’erogatore. Il Tesoro attribuisce a Prometheus il ruolo di presunto ingegnere del malware, senza però identificare nel nuovo comunicato una specifica famiglia. Questa distinzione è importante: precedenti procedimenti contro soggetti collegati alla stessa fenomenologia hanno documentato Ploutus, ma non è corretto dedurre dal provvedimento OFAC che tutti gli attacchi ora contestati utilizzino necessariamente quella variante. A settembre Matrice Digitale aveva seguito anche le ammissioni di colpa di cinque cittadini venezuelani per tentativi di ATM jackpotting negli Stati Uniti.

Oltre 1.500 attacchi e 40,73 milioni di dollari ma il dato si ferma al 2025

La dimensione economica citata dal Tesoro deve essere letta con attenzione temporale. Fino ad agosto 2025, le perdite segnalate negli Stati Uniti per presunti attacchi di ATM jackpotting ammontavano a 40,73 milioni di dollari distribuiti su oltre 1.500 episodi. Non si tratta quindi del consuntivo aggiornato a ottobre 2026, ma di una fotografia precedente utilizzata dal governo americano per mostrare la scala raggiunta dal fenomeno. Dal 21 ottobre 2025 il Department of Justice ha inoltre incriminato 98 persone in procedimenti legati al jackpotting; le accuse comprendono, a seconda dei soggetti, supporto materiale a un’organizzazione designata, furto bancario, frode, riciclaggio, danneggiamento e accesso non autorizzato a computer protetti. Anche qui va mantenuto il confine probatorio: incriminazione e designazione OFAC non equivalgono a condanna definitiva. Ciò che emerge è però un modello operativo già sufficientemente esteso da avere prodotto indagini federali coordinate e una risposta che coinvolge FBI, HSI, FinCEN e DOJ.

Il contante esce dall’ATM e rientra nel circuito attraverso le crypto

L’aspetto più interessante della rete è il passaggio dal denaro fisico alla finanza digitale. Secondo OFAC, i proventi del jackpotting vengono trasferiti tra membri e associati per nasconderne l’origine e parte della rete utilizza transazioni in criptovalute per il riciclaggio. Nella SDN List compaiono infatti anche indirizzi blockchain associati ad alcuni dei soggetti designati. Il paradosso operativo è netto: l’attacco produce banconote fisiche attraverso ATM compromessi, ma la fase successiva può riportare il valore su infrastrutture digitali più semplici da trasferire oltre confine. Non significa che la criptovaluta renda automaticamente invisibile il denaro: la stessa pubblicazione degli indirizzi da parte di OFAC mostra come le blockchain possano diventare anche strumenti di attribution finanziaria. Matrice Digitale ha già seguito questa evoluzione quando il Tesoro ha colpito Bitbank per trasferimenti Bitcoin attribuiti a reti iraniane: le sanzioni moderne non si limitano più a conti correnti e società, ma incorporano wallet e infrastrutture on-chain.

Continua con:
Chiavi API, ATM e DeFi sotto attacco: jackpotting negli USA
USA colpiscono Bitbank con OFAC e seguono i flussi Bitcoin

Il jackpotting dimostra che la banca resta vulnerabile anche fuori dal conto corrente

La nuova azione OFAC mostra infine perché la sicurezza bancaria non possa essere ridotta alla protezione delle credenziali online. Nel jackpotting il cliente può non essere coinvolto affatto: il bersaglio è direttamente l’infrastruttura che trasforma un comando digitale in contante fisico. L’attaccante combina sopralluogo, accesso al dispositivo, malware, squadre operative e successiva movimentazione finanziaria, costruendo una supply chain criminale che attraversa cybercrime e criminalità organizzata tradizionale. Le sanzioni cercano ora di colpire non soltanto chi apre materialmente gli ATM, ma progettisti, facilitatori, società e canali finanziari utilizzati per mantenere il sistema. È questo il salto più significativo del caso Tren de Aragua: il malware non rappresenta più soltanto uno strumento per rubare denaro, ma una componente industrializzata di un’organizzazione capace di trasformare l’accesso a una macchina bancaria in finanziamento transnazionale.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto