Agentes de inteligencia artificial ejecutaron un robo de 600.000 tarjetas de crédito con instrucciones mínimas
La firma Gambit reconstruyó una campaña que automatizó toda la cadena del ataque: desde la elección de víctimas hasta la instalación de programas para capturar pagos. El operador humano escribió apenas 1.951 instrucciones en 260 sesiones.
Una campaña de ciberdelitos operada con agentes de inteligencia artificial robó al menos 600.000 registros de tarjetas de crédito entre julio y septiembre de 2026. La firma de ciberseguridad Gambit identificó la operación y reconstruyó su funcionamiento tras acceder al servidor desde el que se administraban los ataques. El caso muestra cómo un solo operador pudo coordinar herramientas autónomas con instrucciones muy cortas y gastos de pocos dólares por objetivo.
Cómo elegían a las víctimas
El proceso comenzaba con un rastrillaje automatizado. Una de las herramientas consultaba un servicio de clasificación de sitios web para detectar empresas vulnerables y priorizar a las que utilizaban software desarrollado a medida, un blanco habitual para los atacantes porque ese código no siempre recibe actualizaciones de seguridad. Un ejemplo de la casa: equivale a un ladrón que, antes de forcejar una puerta, revisa un listado online para descartar las que tienen cerraduras electrónicas modernas y elige las que aún usan llave común.
Tres herramientas y un director de orquesta
El atacante combinó tres sistemas. Hermes oficiaba de centro de coordinación: almacenaba memoria de actividades anteriores, administraba tareas programadas y podía modificar sus propias habilidades, además de realizar intrusiones directas. Strix y Cairn estaban especializadas en pruebas de intrusión. En conjunto, los agentes podían abordar unas diez empresas por día. La intervención humana se reducía a órdenes breves para lanzar un ataque, indicar el siguiente paso o decidir cómo proseguir tras acceder a un sistema.
Los investigadores de Gambit contabilizaron 1.951 instrucciones del atacante distribuidas en 260 sesiones de Hermes, con apenas unas pocas indicaciones por cada objetivo. Cuando los agentes conseguían entrar, lo hacían en menos de un día y, en numerosos casos, en unas pocas horas.
- Priorizar empresas con software a medida, detectado mediante servicios de clasificación de sitios web.
- Automatizar las intrusiones con tres agentes coordinados: Hermes como centro de mando y Strix y Cairn como herramientas de intrusión.
- Escalar la campaña hasta diez empresas atacadas por día, con intervención humana limitada a instrucciones cortas.
- Instalar skimmers en los sitios comprometidos para capturar los datos de pago de los clientes.
- Reutilizar la memoria de operaciones previas para mejorar los ataques sucesivos.
Qué hallaron los especialistas
Para reconstruir lo ocurrido, el equipo accedió al servidor que administraba la campaña. Allí revisaron instrucciones y registros y observaron skimmers activos en las páginas afectadas. Entre el 10 y el 15 de septiembre de 2026 documentaron 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación. Entre las víctimas figuraban una aerolínea estadounidense, una compañía de hospitalidad incluida en el Fortune 500, una distribuidora industrial y un comercio de moda por internet. Varias intrusiones incluyeron acciones de borrado o limpieza de datos que interrumpieron operaciones empresariales.
Todavía quedan varios puntos sin esclarecer: no se difundió la identidad del operador ni su ubicación presunta, no se precisaron los gastos totales en infraestructura ni se informó qué cantidad de los 600.000 registros fueron efectivamente utilizados con fines de fraude. Tampoco se detallaron las medidas concretas que Gambit aplicó para contener la campaña ni cuántas organizaciones afectadas fueron notificadas antes de la publicación del informe.
