FBI、ATMマルウェア「Ploutus」開発者とされる男を逮捕

セキュリティニュース

投稿日時: 更新日時:

FBI、ATMマルウェア「Ploutus」開発者とされる男を逮捕

米司法省は2026年10月2日、ATMから現金を強制的に払い出させるマルウェア「Ploutus」の開発者とされるAnibal Alexander Canelon Aguirre被告(50)を逮捕し、ネブラスカ州の連邦地裁に出廷させたと発表しました。

Canelon Aguirre被告は「Prometheus」「The Engineer」の別名でも知られ、米司法省はATMを狙った大規模な「ジャックポッティング」犯罪の主要人物の一人と位置付けています。

同被告は2026年3月、サイバー犯罪容疑を理由にFBIの「Ten Most Wanted Fugitives(最重要指名手配10人)」へ掲載された初の人物となっていました。

米司法省によると、このATMジャックポッティング事件ではネブラスカ地区だけで120人が起訴され、被害は米47州、ワシントンD.C.、複数の外国に及んでいます。

Canelon Aguirre被告は銀行詐欺、コンピュータ関連犯罪、マネーロンダリング、テロリストへの重要な支援に関する共謀罪の4件で起訴されています。10月2日の初出廷では無罪を主張しており、裁判まで勾留されます。

Ploutus開発者とされる男の逮捕に関するサマリー

  • 米司法省が2026年10月2日にCanelon Aguirre被告の逮捕を発表
  • ベネズエラ国籍の50歳で、「Prometheus」「The Engineer」の別名を使用
  • ATMマルウェア「Ploutus」の開発者で、ジャックポッティング犯罪の主要人物の一人と米司法省が主張
  • 2026年3月にFBIのTen Most Wanted Fugitivesへ追加
  • FBIによると、サイバー犯罪容疑で同リストへ追加された初の人物
  • 2025年12月にネブラスカ地区の連邦大陪審が起訴
  • 銀行詐欺、銀行侵入・コンピュータ関連犯罪、マネーロンダリング、テロリスト支援に関する4件の共謀罪
  • 10月2日の初出廷で無罪を主張
  • 同事件では120人が起訴済み
  • 米司法省によると、ATMジャックポッティングは米47州、ワシントンD.C.、複数の外国で確認
  • FBIなどは犯罪組織Tren de Aragua(TdA)との関連を捜査
  • Ploutusには解析妨害や痕跡削除を目的とした機能が含まれていたとされる
項目 内容
発表日 2026年10月2日
被告 Anibal Alexander Canelon Aguirre
別名 Prometheus、The Engineer
国籍 ベネズエラ
年齢 50歳
関連マルウェア Ploutus
攻撃手法 ATMジャックポッティング
FBI指名手配 Ten Most Wanted Fugitives、2026年3月追加
起訴 2025年12月
主な罪状 銀行詐欺、コンピュータ関連犯罪、マネーロンダリング、テロリスト支援に関する共謀
関連事件の起訴者 120人
攻撃地域 米47州、ワシントンD.C.、複数の外国
現在の状況 無罪を主張、裁判まで勾留

FBI最重要指名手配に入った初の「サイバー犯罪容疑者」

FBIは2026年3月12日、Canelon Aguirre被告をTen Most Wanted Fugitivesの540人目として追加しました。

FBIは同被告について、国際的な犯罪ネットワークを率い、複数の実行グループを米国内へ展開して金融機関から数百万ドルを盗んだ疑いがあるとしていました。

FBIによると、サイバー犯罪容疑でTen Most Wanted Fugitivesへ掲載された人物はCanelon Aguirre被告が初めてです。

米司法省は逮捕場所や具体的な身柄確保の経緯については公表していません。

Ploutusとは―ATMから現金を強制的に払い出させるマルウェア

Ploutusは、ATMを不正に操作して現金を払い出させる目的で使用されるマルウェアです。

米司法省は、ATMジャックポッティングについて、攻撃者がATMへマルウェアを導入し、利用者の銀行口座から引き落とすことなく現金を強制的に払い出させる攻撃と説明しています。

今回の犯罪グループはATMへ物理的に接触した上でPloutusを導入し、現金払い出しモジュールへ不正な命令を送ることで現金を取得していたとされています。

具体的な導入方法は複数確認されていますが、米司法省の資料では、ATM内部へ不正なソフトウェアを持ち込む物理的な侵害を伴っていたことが共通しています。

一般的なWebサイトやPCを遠隔から狙うマルウェア攻撃とは異なり、ATMへの物理アクセスとマルウェアを組み合わせた犯罪です。

マルウェアの種類や感染後の影響については、セキュリティ対策Labでも整理しています。

解析妨害と痕跡削除の機能を搭載

米司法省は、Canelon Aguirre被告が開発したとされるPloutusについて、フォレンジック調査や解析を妨害する機能が含まれていたと説明しています。

確認された特徴には、

  • リバースエンジニアリングの妨害
  • デバッグを困難にする保護機能
  • マルウェア自身を削除する機能
  • 金融機関の担当者による侵害発見を遅らせる仕組み

などがあります。

ATMから現金を不正に払い出させるだけでなく、侵害後に攻撃の痕跡を残しにくくすることも設計段階から意図されていたとされています。

こうした「実行後に証拠を消す」機能は、インシデント発生後の調査を難しくします。

金融機関ではATM端末だけでなく、端末監視、筐体開閉、ソフトウェア変更、現金払い出し、ネットワーク通信など複数のログを組み合わせて異常を検出する必要があります。

米47州とワシントンD.C.、海外にも被害

米司法省によると、今回捜査対象となっているATMジャックポッティング犯罪は、米47州、ワシントンD.C.、複数の外国で実行または標的化されていました。

2026年1月の司法省発表では、同事件でPloutusを使用した犯罪グループが米国内の銀行や信用組合を広く標的にしていたことが明らかにされています。

犯罪グループはATMの設置場所を事前に確認し、複数人で現地へ移動して侵害を行ったとされています。

その後、不正に取得した現金を組織内で分配し、資金の出所を隠すための送金などを行っていたと米司法省は主張しています。

ATM攻撃事件で120人を起訴、約70人を国内外で拘束

10月2日の米司法省発表では、ネブラスカ地区における一連のATMジャックポッティング事件で、これまでに120人が起訴されたとしています。

FBIの記者会見では、約70人が米国内外で拘束されたことも明らかにされました。

また、これまでに3人へ実刑判決が言い渡されています。

被告 刑期
Oddry Arnoldo Cabrera Torrealba 78カ月
Carlos Javier Padron 78カ月
Juan Manuel Gouveia Aguilera 96カ月

捜査はFBI、米国移民・関税執行局国土安全保障捜査局(HSI)、米司法省Computer Crime and Intellectual Property Section(CCIPS)、ネブラスカ地区連邦検事局、Joint Task Force Vulcanなどが共同で進めています。

被害額は約540万ドル、未遂も約140万ドル

FBIは今回の逮捕に関する記者会見で、一連の事件による実被害を約540万ドル、未遂による損失見込みを約140万ドルと説明しました。

犯罪は2024年から2025年にかけて継続していたとされ、銀行や信用組合のATMが対象となりました。

SecurityWeekやBleepingComputerなどの報道では、銀行を対象に少なくとも63件、信用組合を対象に54件のATMジャックポッティングが行われたとされています。

ただし、これらの個別件数については報道ベースであり、今回の10月2日の司法省発表では被害件数を同じ形式では整理していません。

米政府はTren de Araguaの資金源と位置付け

米司法省は、一連のATMジャックポッティング犯罪を、ベネズエラ発祥の犯罪組織Tren de Aragua(TdA)と関連付けています。

米政府はTdAを2025年2月にForeign Terrorist Organization(FTO)へ指定しています。

司法省によると、ATMから不正取得した現金は、TdAのメンバーや関係者間で移動され、犯罪組織の資金源の一つになっていたとされています。

米財務省外国資産管理局(OFAC)も2026年9月30日、Canelon Aguirre被告を含む10の個人・組織を制裁対象へ指定しました。

財務省は、ATMジャックポッティングをTdAの収益源となる金融犯罪として位置付けています。

ただし、Canelon Aguirre被告に対するPloutus開発や犯罪組織での役割、各共謀罪については現時点では検察側の主張です。同被告は無罪を主張しており、司法省も起訴内容はあくまで検察側の主張であり、裁判で有罪が確定するまで無罪と推定されるとしています。

4件の共謀罪、最大30年の禁錮刑を含む

Canelon Aguirre被告は2025年12月、ネブラスカ地区の連邦大陪審によって起訴されました。

主な罪状と最大刑は次のとおりです。

罪状 最大刑
銀行詐欺の共謀 禁錮30年、100万ドルの罰金など
銀行侵入・コンピュータ関連詐欺の共謀 禁錮5年、25万ドルの罰金など
マネーロンダリングの共謀 禁錮20年、50万ドルまたは対象資産の2倍までの罰金など
テロリストへの重要な支援に関する共謀 禁錮15年、25万ドルの罰金など

10月2日の初出廷では4件すべてについて無罪を主張しました。

今後はネブラスカ地区で裁判が進められます。

金融機関はATMを「物理端末+コンピュータ」として監視する必要

ATMジャックポッティングは、カード情報を盗むスキミングとは攻撃構造が異なります。

今回の事件ではATM自体がコンピュータとして侵害され、現金払い出し機能が不正に操作されました。

金融機関ではATMについて、

  • 筐体や内部機器への不正アクセス
  • OS・アプリケーションの改変
  • 許可されていない外部機器の接続
  • 通常とは異なる現金払い出し
  • セキュリティソフトや監視機能の停止
  • 不審な管理者操作
  • ログ削除やログ停止

などを相互に監視する必要があります。

ATMや決済端末のような専用機器も、内部ではOSやアプリケーションを実行するエンドポイントです。

通常のPCと同様に、ソフトウェア更新、アクセス制御、ログ監視、改ざん検知に加え、筐体への物理アクセスもセキュリティ設計へ含める必要があります。

出典