Avec un accès physique et le logiciel malveillant adéquat, des criminels peuvent commander à un distributeur automatique de délivrer de l’argent sans transaction légitime.
C’était le plan d’une opération de jackpotting menée au Kansas, qui s’est soldée par les aveux de culpabilité de cinq ressortissants vénézuéliens accusés de complot en vue de commettre un vol dans une banque.
Le groupe est venu de l’Indiana en décembre 2025, a tenté d’installer un logiciel malveillant sur des distributeurs automatiques à Wamego et Manhattan, et prévoyait d’activer à distance les machines compromises afin qu’elles délivrent de l’argent.
Les deux tentatives ont échoué, mais cette affaire intervient dans un contexte de hausse plus générale du jackpotting de distributeurs automatiques à l’échelle nationale.
Le FBI affirme que des criminels combinent un accès physique avec des logiciels malveillants pour distributeurs automatiques capables d’interagir avec le logiciel sous-jacent de contrôle du matériel, ce qui pourrait permettre de délivrer de l’argent sans carte bancaire valide, compte client ni autorisation de la banque.
Qu’est-ce que le jackpotting de distributeurs automatiques ?
Les distributeurs automatiques sont censés délivrer de l’argent après l’approbation d’une transaction par une banque ; le jackpotting renverse complètement ce modèle.
Contrairement au skimming, qui consiste généralement à tenter de récupérer les données de carte ou le code PIN d’un client, le jackpotting cible le distributeur automatique lui-même.
L’attaque commence par un accès physique au distributeur automatique. Dans l’affaire du Kansas, les procureurs ont indiqué que les cinq accusés avaient spécifiquement ciblé des distributeurs qu’ils pensaient plus vulnérables aux logiciels malveillants.
Une fois le logiciel malveillant installé sur la machine, l’attaquant peut cibler la couche logicielle qui relie les applications du distributeur automatique à son matériel.
Selon un avis du FBI, les logiciels malveillants de la famille Ploutus peuvent exploiter la couche eXtensions for Financial Services, ou XFS, qui relie les applications d’un distributeur automatique à son matériel. En envoyant des commandes non autorisées via XFS, les attaquants peuvent ordonner au distributeur de billets de délivrer de l’argent sans carte bancaire, compte client ni autorisation de la banque.
Le piratage motivé par l’appât du gain adopte une autre approche
Le piratage à motivation financière consistait traditionnellement à voler des identifiants bancaires, à compromettre des comptes ou à inciter les victimes à transférer de l’argent. Le jackpotting adopte une autre approche en s’attaquant directement à la source de l’argent. Il s’apparente davantage à un braquage de banque, à ceci près que les criminels utilisent des logiciels malveillants et du matériel de distributeur compromis plutôt que des armes à feu pour obtenir l’argent.
Ce changement est important, car le jackpotting n’oblige pas les criminels à tromper un client ou à compromettre un compte individuel. Les attaquants ciblent plutôt la machine qui contient l’argent de la banque.
Les chiffres du FBI montrent qu’il s’agit d’un problème qui prend de l’ampleur, et non d’une simple technique criminelle isolée.
L’agence a recensé 1 900 incidents de jackpotting de distributeurs automatiques aux États-Unis entre 2020 et 2025. Plus de 700 ont eu lieu en 2025 seulement et ont causé plus de 20 millions de dollars de pertes.
Contrairement à une fraude qui peut être détectée grâce à une activité suspecte sur un compte, les opérations de jackpotting peuvent vider un distributeur automatique en quelques minutes et ne pas être détectées avant que l’argent ait disparu, selon le FBI.
La tentative échouée est une leçon pour tout le monde
Le fait que ces attaques aient échoué montre pourquoi les organisations doivent mettre en place plusieurs défenses fonctionnant de concert.
Les accusés auraient ciblé des distributeurs automatiques qu’ils pensaient plus vulnérables aux logiciels malveillants, ce qui rappelle que les attaquants chercheront les systèmes les plus faibles plutôt que d’essayer de franchir les défenses les plus solides.
Il faut donc maintenir à jour tous les logiciels et les systèmes d’exploitation sous-jacents, et renforcer les interfaces qui permettent aux logiciels de communiquer avec le matériel connecté.
Mais la leçon dépasse également largement le cadre des distributeurs automatiques. Les équipes de sécurité doivent partir du principe que la prévention peut échouer et concevoir des systèmes de sorte qu’une tentative de compromission ne leur passe pas inaperçue.
Cela implique de mettre en œuvre des méthodes de défense en profondeur. Les contrôles d’accès peuvent empêcher les accès non autorisés ; les protections des terminaux peuvent bloquer les logiciels malveillants ; les contrôles applicatifs peuvent limiter les logiciels autorisés à s’exécuter ; et la journalisation ainsi que la surveillance peuvent offrir une nouvelle occasion de repérer une activité suspecte lorsque les défenses précédentes échouent.
À Wamego, la tentative d’installation du logiciel malveillant a déclenché une alarme qui a fait venir les forces de l’ordre sur place. Les deux tentatives de vol ont également été filmées par des caméras de surveillance, et les autorités ont arrêté les accusés plusieurs jours plus tard.
Pour les établissements financiers, la conclusion générale est que la sécurité des distributeurs automatiques doit couvrir à la fois les accès physiques et numériques. Mettre les logiciels à jour, restreindre les accès, surveiller l’activité des appareils et maintenir des contrôles redondants peut empêcher qu’une serrure forcée ou une alerte manquée ne se transforme en distributeur vidé de son argent.
À lire : Le nouveau logiciel malveillant Android Manic peut voler des identifiants bancaires et relayer des données via des téléphones infectés à proximité, ce qui montre que les attaquants motivés par l’appât du gain continuent de trouver de nouveaux moyens de contourner les défenses conventionnelles.





