El FBI detuvo al primer hacker incluido en la lista de los diez más buscados.

El FBI detuvo al primer hacker incluido en la lista de los diez más buscados.

Vinculan su nombre a uno de los fraudes más audaces contra cajeros automáticos

image

La historia de la lista de los diez más buscados del FBI llegó por primera vez a un ciberdelincuente y terminó con su detención. Aníbal Alexander Canelón Aguirre, conocido como «Prometeo» y «Ingeniero», quedó bajo custodia tras varios meses de búsqueda. En marzo de 2026 el FBI incluyó al sospechoso de 50 años en la lista de los diez más buscados, convirtiéndolo en la primera persona en esa lista buscada por ciberdelitos.

El Departamento de Justicia de EE. UU. confirmó que el 2 de octubre Canelón Aguirre compareció ante un tribunal federal en Nebraska y se declaró no culpable de cuatro cargos. Permanecerá detenido hasta el juicio. Las autoridades no divulgaron los detalles exactos del arresto, pero en una conferencia de prensa la fiscalía informó que lo detuvo la Guardia Costera de EE. UU. El FBI lo incluyó en la lista con el número 540.

La investigación considera que Canelón Aguirre fue desarrollador de Ploutus y uno de los organizadores de un amplio esquema de jackpotting de cajeros automáticos. En esos ataques los delincuentes acceden al ordenador interno del cajero, instalan malware y envían al dispensador órdenes para entregar efectivo sin tarjeta y sin debitar dinero de la cuenta. El esquema afectó a bancos y cooperativas de crédito en todo el país.

Ploutus no se creó solo para entregar dinero. El malware incluía mecanismos para dificultar el análisis y herramientas para eliminar sus propios archivos, a fin de complicar la reconstrucción de la cadena de ataque. En casos relacionados, los delincuentes abrían la carcasa del cajero, reemplazaban el disco duro por uno preparado o conectaban un dispositivo de almacenamiento externo. La mecánica del jackpotting muestra por qué el acceso físico sigue siendo una parte clave del ataque.

La escala de la campaña resultó mucho más amplia que la de un solo grupo de ejecutores. Según el Departamento de Justicia, ya se presentaron cargos en el caso relacionado contra 120 acusados, y se registraron ataques o intentos de ataque en 47 estados de EE. UU., el Distrito de Columbia y varios otros países. Tres participantes ya recibieron sentencias de entre 78 y 96 meses de prisión. Según la investigación, Canelón Aguirre creó la herramienta utilizada por numerosos grupos.

Pocos días antes de la comparecencia de Canelón Aguirre en la corte, el Departamento del Tesoro de EE. UU. impuso sanciones contra el presunto desarrollador y la red asociada. Las autoridades estadounidenses vinculan a Ploutus con una campaña que hasta agosto de 2025 abarcó más de 1.500 ataques y causó a las instituciones financieras pérdidas superiores a 40 millones de dólares. Algunos episodios superaron los 100.000 dólares de pérdidas por un solo cajero.

La acusación federal incluye conspiración para fraude bancario, robo a bancos y fraude informático, lavado de dinero y apoyo material a una organización terrorista. Las penas máximas por algunos cargos alcanzan los 30 años de prisión. La acusación formal contiene por ahora solo la versión de la fiscalía; la culpabilidad de Canelón Aguirre la deberá determinar un tribunal.