En bref

  • Anibal Alexander Canelon Aguirre, 50 ans, alias « Prometheus » et « The Engineer », présumé créateur du malware ATM Ploutus, a comparu devant la justice fédérale américaine le 2 octobre 2026 à Omaha, Nebraska.
  • Il est le premier cybercriminel de l'histoire à avoir été inscrit sur la liste des dix fugitifs les plus recherchés du FBI — une liste créée en 1950 jusqu'ici réservée aux criminels de droit commun.
  • Le DOJ l'accuse d'avoir orchestré des attaques de jackpotting ATM dans 47 États américains et à l'étranger, causant plus de 5,4 millions de dollars de pertes directes dans les seules attaques documentées.

Ce qui s'est passé

Le Département américain de la Justice (DOJ) a annoncé le 3 octobre 2026 la comparution initiale d'Anibal Alexander Canelon Aguirre devant le juge magistrat fédéral Michael D. Nelson au palais de justice fédéral du Nebraska. Cette comparution marque l'aboutissement d'une traque de plusieurs années contre celui que les enquêteurs surnomment « The Engineer » en raison de son rôle présumé de concepteur technique derrière le malware Ploutus, l'une des familles de logiciels malveillants les plus sophistiqués jamais développés pour cibler les distributeurs automatiques de billets (DAB).

Canelon Aguirre, ressortissant vénézuélien âgé de 50 ans, avait été ajouté à la liste des dix fugitifs les plus recherchés du FBI (Ten Most Wanted Fugitives) en mars 2026. Il est ainsi devenu le 540e individu à intégrer cette liste depuis sa création en 1950 — mais surtout le tout premier cybercriminel à y figurer, franchissant un seuil symbolique majeur dans la manière dont les autorités fédérales américaines classifient et priorisent la menace cybercriminelle.

Son arrestation s'est déroulée au Venezuela au cours du mois de septembre 2026, dans le cadre d'une coopération internationale entre le FBI, le DOJ et les autorités locales vénézuéliennes. Les détails de l'opération d'arrestation n'ont pas été divulgués par les autorités américaines pour des raisons opérationnelles. Il a ensuite été transféré aux États-Unis pour y être jugé.

Le malware Ploutus dont il est présumé être le principal développeur est une menace spécialisée dans le jackpotting — une technique d'attaque consistant à forcer un distributeur automatique de billets à libérer physiquement des espèces sans transaction légitime. Ploutus est apparu pour la première fois au Mexique vers 2013 et a rapidement évolué en plusieurs variantes, dont Ploutus-D, une version modulaire et adaptable à différents modèles de DAB de constructeurs comme Diebold, NCR et Wincor Nixdorf. La sophistication du malware réside dans sa capacité à interagir directement avec les composants matériels du DAB — notamment le module distributeur de billets — en contournant les systèmes logiciels légitimes.

Selon l'acte d'accusation, le schéma opérationnel mis en place par Canelon Aguirre reposait sur une organisation criminelle structurée. Des « money mules » étaient recrutés et formés pour se rendre physiquement dans les agences bancaires ciblées, connecter un ordinateur portable au réseau interne du DAB via le port de service technique, déployer le malware Ploutus, puis récupérer les billets éjectés automatiquement. Les pertes par incident ont régulièrement dépassé 100 000 dollars. Au total, le DOJ documente au moins 63 attaques réussies contre des banques — représentant plus de 5,4 millions de dollars dérobés — et 54 contre des coopératives de crédit, auxquelles s'ajoutent 1,43 million de dollars en tentatives déjouées.

La couverture géographique du réseau est remarquable : 47 États américains, le District de Columbia et plusieurs pays étrangers. Cette dispersion a longtemps compliqué la coordination des enquêtes entre les services fédéraux, les autorités des États et les partenaires internationaux. C'est précisément pour accélérer cette coordination que le FBI a choisi l'inscription au Top 10 Most Wanted, une décision symbolique mais aussi opérationnelle permettant de mobiliser des ressources exceptionnelles et de générer une pression diplomatique accrue.

Les charges retenues contre Canelon Aguirre sont multiples et lourdes : complot pour commettre une fraude bancaire, complot pour commettre un cambriolage de banque et une fraude informatique, complot pour blanchiment d'argent, et — fait plus inhabituel dans un dossier de cybercriminalité — complot pour fournir un soutien matériel à des organisations terroristes. Cette dernière charge, non encore détaillée publiquement dans ses spécificités, pourrait indiquer des liens présumés entre le réseau de jackpotting et des groupes classifiés comme organisations terroristes par le gouvernement américain.

L'affaire Ploutus/Prometheus s'inscrit dans un contexte de recrudescence des attaques par jackpotting en Amérique du Nord et en Europe depuis 2019. Selon les données de l'industrie bancaire américaine, les pertes liées aux attaques de malwares ATM ont dépassé les 35 millions de dollars entre 2020 et 2025. L'arrestation de Canelon Aguirre représente un coup dur pour cet écosystème criminel, mais les experts soulignent que le code source de Ploutus et ses variantes ont depuis longtemps proliféré sur des forums clandestins, rendant inévitable l'émergence de nouveaux acteurs exploitant cet héritage technique.

Pourquoi c'est important

L'inscription d'un cybercriminel pour la première fois dans le Top 10 Most Wanted du FBI est un signal fort envoyé par les autorités fédérales américaines : la cybercriminalité est désormais traitée au même niveau de priorité que les crimes violents, le terrorisme ou le grand banditisme. Cette décision reflète une évolution fondamentale de la doctrine de répression. Pendant longtemps, les cybercriminels bénéficiaient d'une forme d'impunité de fait en opérant depuis des pays non coopératifs. L'arrestation au Venezuela démontre que même ces refuges ne sont plus totalement sûrs.

Pour le secteur bancaire et les opérateurs de DAB, l'affaire Ploutus est un rappel de la vulnérabilité persistante des infrastructures physiques de distribution de cash. Malgré des années d'alertes de la part du FBI, notamment une alerte publique publiée en 2018 signalant l'émergence des attaques de jackpotting aux États-Unis, de nombreux établissements utilisent encore des DAB tournant sur des systèmes d'exploitation obsolètes, avec des accès physiques aux ports techniques insuffisamment sécurisés. Les recommandations sont connues : chiffrement du disque dur des DAB, désactivation des ports USB non utilisés, surveillance vidéo renforcée des baies techniques, et mise à jour régulière des solutions de sécurité des endpoints embarqués.

La charge de soutien matériel à des organisations terroristes, si elle est confirmée lors du procès, marquerait un tournant dans la façon dont les revenus de la cybercriminalité sont perçus : non plus comme une simple fraude financière mais comme un mécanisme potentiel de financement d'activités bien plus dangereuses. Cette dimension rappelle les analyses du Trésor américain sur les flux de capitaux issus de ransomwares vers des groupes sanctionnés.

Enfin, l'arrestation de Canelon Aguirre illustre l'efficacité croissante de la coopération judiciaire internationale en matière de cybercriminalité, même dans des contextes diplomatiques difficiles. Elle suit de près d'autres succès majeurs récents dans la lutte contre les groupes cybercriminels actifs. La pression internationale se construit progressivement, et les cybercriminels qui se croyaient intouchables depuis des pays considérés comme des refuges sûrs doivent reconsidérer leur exposition au risque judiciaire.

Ce qu'il faut retenir

  • Anibal Canelon Aguirre alias « Prometheus » est le premier cybercriminel de l'histoire inscrit sur la liste des 10 fugitifs les plus recherchés du FBI, signe que la cybercriminalité atteint le sommet des priorités de répression fédérale.
  • Le malware Ploutus, dont il est le présumé créateur, a permis de dérober plus de 5,4 millions de dollars dans 63 banques américaines via des équipes de money mules spécialisés dans le jackpotting physique des DAB dans 47 États.
  • Les établissements bancaires doivent sécuriser les accès physiques à leurs DAB, chiffrer leurs disques, désactiver les ports USB non utilisés et maintenir leurs systèmes embarqués à jour pour contrer les variantes héritées de Ploutus toujours actives.

Qu'est-ce que le jackpotting ATM et comment s'en protéger ?

Le jackpotting ATM est une attaque qui consiste à forcer un distributeur automatique de billets à éjecter du cash sans transaction légitime, via un malware installé physiquement sur le port de service du DAB. Pour s'en protéger, les banques doivent sécuriser physiquement l'accès aux baies techniques de leurs distributeurs, chiffrer les disques durs embarqués, désactiver les ports USB inutilisés, déployer des solutions de contrôle des applications sur les systèmes embarqués et mettre en place une surveillance vidéo 24h/24 des zones techniques. Les systèmes d'exploitation obsolètes encore présents sur de nombreux DAB représentent le risque le plus immédiat à adresser.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact