Ploutus transformó 1.500 ataques en un fraude que provocó pérdidas superiores a 40 millones de dólares.

En Estados Unidos convertían cajeros automáticos en máquinas dispensadoras de efectivo, y los millones robados eran enviados mediante criptomonedas a miembros de la agrupación venezolana Tren de Aragua. El Departamento del Tesoro de EE. UU. impuso sanciones contra ocho personas y dos empresas mexicanas vinculadas al esquema.
Los delincuentes emplearon jackpotting. Primero, los autores elegían un cajero apropiado y obtenían acceso físico a su computadora interna; luego instalaban software malicioso. Tras la infección, el operador podía enviar de forma remota la orden al dispensador y obligar al dispositivo a entregar billetes sin tarjeta bancaria, sin código PIN y sin cargar los fondos en la cuenta.
Según las autoridades estadounidenses, para agosto de 2025 la campaña relacionada abarcó más de 1.500 ataques y causó pérdidas por 40,73 millones de dólares a las entidades financieras. Desde octubre de 2025 el Departamento de Justicia de EE. UU. imputó a 98 personas. En enero SecurityLab informó sobre la misma serie de casos, en la que a algunos acusados se les llegaba a imponer penas de hasta 335 años de prisión.
En los casos penales relacionados aparece el malware Ploutus, creado específicamente para el control directo de cajeros automáticos. La familia es conocida al menos desde 2013, cuando las primeras versiones atacaron equipos en México. Más tarde los desarrolladores ampliaron la compatibilidad y añadieron herramientas para ocultar rastros. SecurityLab escribió sobre una versión temprana de Ploutus poco después de su descubrimiento.
Las autoridades estadounidenses señalan como figura central a Aníbal Alexander Canelón Aguirre, apodado «Prometeo», a quien el FBI incluyó en la lista de los diez fugitivos más buscados. El Departamento del Tesoro de EE. UU. considera a Aguirre el organizador de una red internacional y el presunto ingeniero del software malicioso empleado contra los cajeros. Los participantes del esquema también enviaban los fondos robados mediante criptomonedas. La OFAC vinculó a los implicados con siete direcciones en la red TRON.
Bajo sanciones junto con Aguirre quedaron siete presuntos cómplices, así como las empresas mexicanas Enigma Community y Soluciones Integrales Toluca, propiedad de dos de los implicados en el caso. Según la decisión de la OFAC, los activos de las personas y empresas incluidas en la lista que estén en jurisdicción de EE. UU. quedan bloqueados, y en general se prohíbe a ciudadanos y entidades estadounidenses realizar operaciones con ellos. Además, el departamento impuso restricciones contra uno de los líderes de Tren de Aragua, Juan Gabriel Rivas Núñez, en un caso relacionado con la explotación ilegal de oro.
Tren de Aragua se originó en Venezuela y con el tiempo se transformó en una red criminal transnacional. En Estados Unidos el grupo fue designado como organización terrorista extranjera en febrero de 2025. El jackpotting se convirtió en una de las fuentes de ingresos que se le atribuyen, y los ataques siguen dando lugar a causas penales: en septiembre cinco ciudadanos venezolanos se declararon culpables tras intentos fallidos de infectar cajeros en Kansas.