Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El malware Ploutus vacía cajeros en EE.UU. sin tarjeta ni cuenta: el FBI emite alerta urgente


Una alerta FLASH del FBI (FLASH-20260219-001) del 19 de febrero de 2026 advierte a bancos y operadores de cajeros automáticos sobre un aumento en los ataques de "jackpotting" habilitados por malware, donde delincuentes explotan el acceso físico y brechas de software para hacer que las máquinas dispensan dinero sin una transacción real, un patrón que ahora se observa en todo Estados Unidos.



El 19 de febrero de 2026, el FBI FLASH (FLASH-20260219-001) alertó a bancos y operadores de cajeros automáticos sobre un aumento en los ataques de "jackpotting" habilitados por malware, donde criminales explotan el acceso físico y brechas de software para hacer que las máquinas entreguen dinero sin una transacción real. Este patrón se ha observado en todo Estados Unidos.

La alerta se centra en Ploutus, una familia de malware dirigida a cajeros automáticos que abusa de eXtensions for Financial Services (XFS), la capa de software que indica al hardware del dispensador qué hacer.

En un retiro normal, la aplicación del cajero envía comandos XFS para la aprobación del banco, pero Ploutus permite a un intruso emitir comandos y eludir la autorización.

Los analistas del FBI detectaron esta actividad mientras recopilaban indicadores de compromiso y otros detalles técnicos para ayudar a las organizaciones a responder. Reportaron que más de 700 de los aproximadamente 1,900 incidentes de jackpotting desde 2020 ocurrieron en 2025, generando pérdidas superiores a 20 millones de dólares.

A diferencia del fraude que roba datos de tarjetas, los ataques de Ploutus se dirigen al cajero automático en sí y pueden dispensar dinero sin necesidad de una tarjeta bancaria, cuenta de cliente o aprobación del banco, por lo que el vaciado de efectivo puede ocurrir en minutos.

Sin embargo, el ataque puede pasar desapercibido hasta que la máquina se queda sin dinero, y muchos grupos comienzan abriendo la parte frontal del cajero con llaves genéricas de fácil acceso.

Mecanismo de infección y control en el dispositivo

Una vez obtenido el acceso físico, los atacantes pueden extraer el disco duro, conectarlo a otro equipo, copiar el malware, reinstalarlo y reiniciar el sistema. También pueden reemplazarlo con un disco externo o dispositivo que ya contenga el payload, a veces junto con un hub USB o teclado conectado.

Dado que muchos cajeros funcionan con Windows, este método puede adaptarse a diferentes fabricantes con solo pequeños cambios en el código. El programa malicioso se comunica directamente con el hardware a través de XFS, por lo que puede funcionar incluso cuando el cajero está desconectado de la red y las alertas de red permanecen silenciosas.

Para detectar y eliminar la amenaza, los equipos de respuesta deben buscar ejecutables inesperados como Newage.exe, NCRApp.exe, WinMonitor.exe o sdelete.exe, nuevas carpetas en rutas como C:\Users\SSAuto1\AppData\Local\P, herramientas remotas no autorizadas como AnyDesk o TeamViewer, y entradas en el registro o servicios personalizados con nombres genéricos como "ATM Service" o "Dispenser Service".

El FBI recomienda cambiar las cerraduras estándar, instalar sensores de manipulación y cobertura de cámaras, habilitar el cifrado de disco y la lista blanca de dispositivos de hardware.

También sugiere validar cada cajero automático contra una imagen dorada de confianza y hashes de referencia, y activar auditorías específicas de Windows para correlacionar eventos como inserción de USB, escritura de archivos, creación de procesos y borrado de logs (IDs de Evento 6416, 4663, 4688, 1102). Si sospechas de un ataque de jackpotting, repórtalo a la oficina local del FBI o al IC3.


Fuentes:
https://cybersecuritynews.com/ploutus-malware-drains-u-s-atms/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.