Un ciberdelincuente le fue armando un equipo de IA a medida y se llevó 600.000 tarjetas de crédito
La firma de ciberseguridad Gambit describió una campaña que automatizó casi todas las etapas del ataque con tres agentes de inteligencia artificial. El operador daba instrucciones muy cortas y gastaba pocos dólares por víctima.
¿Te imaginás delegar un robo entero en programas que se manejan solos, darles una indicación breve y que ellos decidan el resto? Eso, justamente, fue lo que reconstruyó la firma de ciberseguridad Gambit al investigar una campaña que funcionó entre julio y septiembre de 2026 y que terminó con al menos 600.000 registros de tarjetas de crédito robados de decenas de empresas en todo el mundo.
Lo más inquietante del caso no es el volumen, sino el método. Según detallaron los investigadores, el atacante coordinó tres agentes de inteligencia artificial que se repartían el trabajo: uno buscaba víctimas potenciales, otros dos probaban cómo entrar a sus sistemas y, una vez adentro, instalaban skimmers, esos programitas que se cuelgan en las páginas de pago y copian los datos de la tarjeta mientras la víctima cree que está comprando con normalidad.
Cómo funcionaba la fábrica de intrusiones
La pieza central se llama Hermes y hacía las veces de director de orquesta. Los analistas de Gambit lo describieron como un agente con memoria de actividades anteriores, tareas programadas y la capacidad de modificar sus propias habilidades. Strix y Cairn, en tanto, estaban pensados como herramientas de pruebas de intrusión, esas auditorías que usan los ethical hackers para encontrar fallas antes que los delincuentes, pero que en este caso se usaron del lado equivocado.
El operador arrancaba cada jornada pidiéndole a Hermes que eligiera nuevos objetivos. Para eso, el agente consultaba un servicio de ranking de sitios web y priorizaba empresas que usaban software hecho a medida, justamente las que suelen tener menos protecciones estándar. Después, los sistemas podían ejecutar casi todas las etapas del ataque de forma autónoma. Cuando conseguían entrar, normalmente lo hacían en menos de un día y, en muchos casos, en apenas unas horas.
¿Y dónde quedaba la mano humana? En muy poco, según el informe. Gambit accedió al servidor desde el que se administraba la campaña y encontró 1.951 instrucciones del atacante distribuidas en 260 sesiones de Hermes. La mayoría eran indicaciones cortas para iniciar un nuevo ataque, para decir "seguí con el próximo paso" o para definir cómo continuar después de ganar acceso a un sistema. En total, el ritmo de trabajo rondaba las diez empresas atacadas por día.
- La víctima que más llama la atención es una aerolínea de Estados Unidos, que aparece en la lista con cientos de miles de registros comprometidos.
- También quedó afectada una empresa de hospitalidad incluida en el índice Fortune 500, esa lista de las quinientas compañías más grandes del país.
- Se mencionan además una distribuidora industrial y un comercio de indumentaria que vende por internet.
- En varios casos, las intrusiones derivaron en interrupciones operativas porque los atacantes borraban datos o los sistemas debían limpiarse a fondo.
Qué cambia para el usuario común
Lo que dejó claro esta investigación es que la barrera de entrada para delinquir bajó muchísimo. Con apenas unas pocas instrucciones y gastos mínimos por objetivo -del orden de los pocos dólares-, una sola persona pudo sostener una operación que hasta hace poco requería un equipo entero de especialistas. Hermes, Strix y Cairn eran herramientas pensadas para el pentesting, el conjunto de técnicas que se usan para testear la seguridad de una empresa, y terminaron convertidas en un atajo para automatizar el robo.
Para nosotros, los que compramos por internet, la traducción es bastante directa: alcanza con mirar el resumen de la tarjeta, revisar cargos pequeños y y activar alertas de movimientos en la app del banco. Si compraste en alguna de las empresas mencionadas y ves algo raro, conviene cambiar la tarjeta y avisar al banco, que suele responder con un plástico nuevo en pocos días. Al final del día, la tecnología que se usó para atacarnos también es la que hoy usan los bancos y las emisoras para detectar patrones sospechosos, así que reportar cualquier movimiento inesperado es la forma más concreta de hacerse escuchar.
Comentarios
0Todavía no hay comentarios. Sé el primero.