GEN-110 — Malware en cajeros automáticos: riesgo persistente en México

El FBI detuvo a Canelon Aguirre, señalado como desarrollador principal de Ploutus, la familia de malware en cajeros automáticos más persistente de América Latina desde 2013. Lo que parece el cierre de un caso criminal esconde un problema estructural: el código, los operadores locales y el modelo de negocio del jackpotting sobreviven al autor. Para las instituciones financieras mexicanas, por lo tanto, el titular no reduce el riesgo; apenas desplaza la pregunta hacia los controles físicos y lógicos de la red de dispensadores.
Un arresto no desinstala el binario del dispensador
El jackpotting no es una intrusión de red tradicional. El atacante abre el gabinete del cajero, accede al puerto del controlador del dispensador y ejecuta un binario que ordena la entrega de efectivo sin registro transaccional válido. En consecuencia, los controles de perímetro corporativo no ven nada: la autorización nunca llega al core bancario. Ploutus escaló ese patrón durante más de una década contra bancos medianos y cadenas de retail con cajeros propios o concesionados en México y la región.
La detención del desarrollador, incluido en la lista de los diez más buscados del FBI desde marzo de 2026, es un golpe operativo real. Sin embargo, la economía criminal que lo rodea permanece. El vínculo operativo reportado con estructuras del Tren de Aragua implica reclutamiento local, logística física y lavado del efectivo obtenido. Esas capacidades no dependen de una sola persona. Asimismo, variantes previas del malware en cajeros automáticos ya circulan en terceros mercados, lo que permite continuidad bajo nuevos operadores.
Contexto: actores que combinan acceso físico y persistencia digital

El panorama global de actores confirma que el acceso físico y el acceso lógico ya no se gestionan por separado. El monitoreo de inteligencia sobre actores avanzados registra operaciones atribuidas de forma probable a VoltTyphoon asociadas a CVE-2022-20701, a XENOTIME asociadas a CVE-2021-22681 y a APT29 asociadas a CVE-2025-49113, todas con exposición baja pero con el mismo denominador: comprometer dispositivos de borde y sistemas embebidos poco telemetrizados. Los cajeros automáticos pertenecen a esa categoría. Operan con sistemas obsoletos, conectividad permanente y ciclos de parcheo largos.
El KEV de CISA refuerza ese punto con casos recientes de infraestructura de acceso. CVE-2026-88779 en Citrix NetScaler ingresó al KEV el 4 de octubre de 2026 con fecha límite del 7 de octubre de 2026 y CVSS 7.5. Además, CVE-2026-102489 y CVE-2026-102490 en Zammad, de Zammad GmbH, ingresaron el 2 de octubre de 2026 con fecha límite del 5 de octubre de 2026 y CVSS 9.8 ambas. Ninguna trae atribución de actor. Las tres fechas límite ya vencieron; por lo tanto, cualquier activo sin parchar acumula exposición posterior al plazo. Estos vectores suelen ser la ruta hacia la red de gestión que administra la flota de cajeros.
Puente de oro: qué obliga el marco legal mexicano
La Ley de Instituciones de Crédito (LIC) regula bancos comerciales y de desarrollo, incluyendo control interno, seguridad de la información y sistemas automatizados de detección y monitoreo. La Ley General de Organizaciones y Actividades Auxiliares del Crédito (LGOAAC) regula SOFOMes, centros cambiarios y transmisores de dinero, que también operan efectivo. En ambos casos, la deficiencia de monitoreo es una conducta sancionable y documentada.
El precedente es concreto. MILAL SERVICIOS, S.A. DE C.V., SOFOM, E.N.R. fue sancionada por deficiencias en sistemas automatizados de detección, monitoreo y reporte de operaciones en diciembre de 2025 con multa de $896,200.00. El supervisor no exige un incidente consumado para multar: basta con que el sistema no detecte ni reporte. Un cajero vaciado sin alerta correlacionada encaja exactamente en esa lógica.
A ese marco se suma la capa de ciberseguridad en construcción. La iniciativa de Ley de Ciberseguridad MX 2025, aún sin publicación en el DOF, contempla en su Art. 18 que todas las instancias sujetas designen un enlace especializado en ciberseguridad responsable del intercambio de información crítica; de aprobarse, sería exigible. Asimismo, su Art. 26 contempla que operadores de servicios esenciales e infraestructura crítica notifiquen a la ANCS cualquier incidente de forma oportuna y proporcionada, con plazos en protocolos secundarios y sin fijar 72 horas en el texto. Su Art. 30 contempla obligaciones diferenciadas por criticidad: evaluación continua, auditorías anuales, planes de contingencia y notificación inmediata para el nivel alto. En paralelo, la LFPDPPP vigente desde el 21 de marzo de 2025 mantiene sanciones de 150 a 1500 UMAs y traslada el enforcement a la Secretaría Anticorrupción y Buen Gobierno, lo que aplica si el incidente expone datos de tarjetahabientes.
Recomendaciones operativas inmediatas

El objetivo no es cazar a un autor, sino cerrar la ventana que su código explotaba. Específicamente, estas acciones son ejecutables en el trimestre:
- Inventario y firmware. Levanta el inventario completo de cajeros propios y concesionados, con versión de sistema operativo, firmware del dispensador y fecha del último parche aplicado.
- Cifrado del canal dispensador. Habilita comunicación autenticada y cifrada entre la PC del cajero y el módulo dispensador, de modo que un binario inyectado no pueda emitir comandos válidos.
- Control de ejecución. Aplica listas blancas de aplicaciones y bloqueo de puertos USB y seriales en todos los equipos de la flota, con alerta ante cualquier conexión no programada.
- Correlación física y lógica. Integra sensores de apertura de gabinete, CCTV y telemetría de dispensación en el monitoreo de eventos de seguridad para generar alertas cuando el efectivo salga sin transacción autorizada.
- Umbrales y reporte. Define umbrales de dispensación anómala y el flujo de escalamiento hacia CNBV y CONDUSEF, documentado como parte del programa de gobernanza, riesgo y cumplimiento.
- Parcheo de borde priorizado. Revisa el catálogo KEV contra tu inventario de accesos remotos y plataformas de soporte, ya que son la ruta hacia la red de gestión de cajeros.
En suma, el riesgo del malware en cajeros automáticos se mide por la capacidad de detectar una dispensación ilegítima en minutos, no por el estatus judicial de un desarrollador. PCI DSS, además, exige monitoreo activo de integridad en terminales físicas; esa obligación no cambió con el arresto.
Más sobre malware en cajeros automáticos
Para profundizar, consulta:
- SecurityWeek — FBI Arrests Developer of Ploutus ATM Malware — reporte original del arresto y del historial del malware en cajeros automáticos.
- CISA Known Exploited Vulnerabilities Catalog — fechas límite oficiales para las vulnerabilidades de borde que abren la red de gestión.
- MITRE ATT&CK — técnicas de acceso físico y ejecución aplicables al malware en cajeros automáticos.
G.E.N.N.I.E. — Centro de Inteligencia Simbiótica
El arresto del desarrollador de Ploutus no desactiva la infraestructura de jackpotting. Qué deben revisar hoy los bancos y retailers en México.
Luna Varela de la Vega — ZDU-INTEL-VARELA
Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.
El autor cae; el código, la logística y el efectivo siguen en movimiento.
La bóveda que nadie vigila desde adentro
Correlación de señales
La inteligencia de superficie indica que el arresto del desarrollador principal de Ploutus altera la autoría, no la capacidad operativa. El patrón observado durante más de una década combina acceso físico al gabinete, ejecución local de un binario y dispensación de efectivo fuera del flujo transaccional. Bajo NIST CSF 2.0, la falla se concentra en las funciones de detección y respuesta: los cajeros rara vez envían telemetría correlacionable al centro de operaciones. En consecuencia, el indicador temprano no es un log de red, sino la discrepancia entre efectivo dispensado y transacciones autorizadas. La recomendación de superficie es tratar cada dispositivo como un endpoint no confiable en entorno hostil, con control de ejecución, bloqueo de puertos y línea base de integridad. Asimismo, el inventario de firmware debe actualizarse por flota, no por muestra.
Rastreo de actores
El monitoreo de foros underground revela que las capacidades de compromiso de sistemas embebidos y dispositivos de borde se mantienen activas con independencia de los arrestos individuales. El seguimiento de actores registra operaciones atribuidas de forma probable a VoltTyphoon sobre CVE-2022-20701, a XENOTIME sobre CVE-2021-22681 y a APT29 sobre CVE-2025-49113, con nivel de exposición bajo en el perímetro mexicano. No existe atribución que vincule a estos grupos con el caso Ploutus; el valor del dato es el patrón, no la conexión. El denominador común es la preferencia por equipos con ciclos de parcheo largos y telemetría pobre. Los cajeros automáticos, los controladores industriales y los concentradores de acceso remoto comparten ese perfil. Por lo tanto, la vigilancia debe cubrir tanto la reventa de accesos como la circulación de binarios de jackpotting en mercados cerrados.
Mandato sectorial
La evaluación de cumplimiento señala que el supervisor mexicano ya sanciona la falta de detección automatizada sin esperar un fraude consumado. MILAL SERVICIOS, S.A. DE C.V., SOFOM, E.N.R. fue sancionada por deficiencias en sistemas automatizados de detección, monitoreo y reporte de operaciones en diciembre de 2025 con multa de $896,200.00, bajo LGOAAC. El criterio aplica también a banca múltiple vía LIC, que regula control interno y seguridad de la información. Para una red de cajeros, esto se traduce en evidencia auditable: umbrales de dispensación anómala, bitácoras de apertura de gabinete y tiempos de escalamiento documentados hacia CNBV y CONDUSEF. Además, PCI DSS exige monitoreo de integridad en terminales físicas, lo que convierte la inspección periódica en un requisito contractual, no en una buena práctica opcional.
Riesgo regulatorio
El marco legal mexicano añade una capa que muchos programas de seguridad física omiten. La LFPDPPP, vigente desde marzo de 2025, mantiene sanciones de 150 a 1500 UMAs y transfiere el enforcement a la Secretaría Anticorrupción y Buen Gobierno tras la disolución del INAI; si el ataque captura datos de banda o PIN, la obligación de aviso a titulares se activa. En paralelo, la iniciativa de Ley de Ciberseguridad MX 2025, aún sin publicar en el DOF, contempla en su Art. 18 la designación de un enlace especializado en ciberseguridad y en su Art. 26 la notificación oportuna y proporcionada de incidentes a la ANCS, sin fijar un plazo de 72 horas. Su Art. 30 contempla obligaciones diferenciadas por criticidad, con auditorías anuales y notificación inmediata en el nivel alto. De aprobarse, serían exigibles para operadores financieros relevantes.
Inteligencia: módulos de superficie, dark web forensics, marco legal y compliance ZDU.




