Un ciberdelincuente usó agentes de IA para robar 600.000 registros de tarjetas de crédito
Buscar empresas vulnerables, ingresar a sus sistemas e instalar programas para interceptar pagos: esas tareas quedaron en manos de agentes de inteligencia artificial en una campaña investigada por Gambit. La operación comenzó en julio de 2026 y acumuló al menos 600.000 registros de tarjetas de crédito robados, de acuerdo con la firma de ciberseguridad.
El proceso empezaba con la selección de posibles víctimas. Una de las herramientas consultaba un servicio de clasificación de sitios web y priorizaba empresas que utilizaban software hecho a medida. Después, los agentes podían ejecutar casi todas las etapas del ataque con autonomía. Cuando conseguían entrar, habitualmente lo hacían en menos de un día y, en numerosos casos, en unas horas.
El operador combinó tres herramientas: Hermes, Strix y Cairn. Hermes funcionaba como centro de coordinación y también realizaba intrusiones directas. Tenía memoria de actividades anteriores, tareas programadas y habilidades que podía modificar. Strix y Cairn estaban orientadas a pruebas de intrusión. En conjunto, los sistemas permitían atacar unas diez empresas por día, según los investigadores.
La intervención humana se apoyaba en órdenes cortas para iniciar ataques, indicar el siguiente paso o decidir cómo continuar después de acceder a un sistema. Gambit encontró 1.951 instrucciones del atacante distribuidas en 260 sesiones de Hermes, con apenas unas pocas por objetivo.
Para reconstruir lo ocurrido, los especialistas accedieron al servidor desde el que se administraba la campaña. Allí revisaron instrucciones y registros; además, observaron programas de captura de datos de pago, conocidos como skimmers, activos en las páginas afectadas. Entre el 10 y el 15 de septiembre de 2026 contabilizaron 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación.
Entre las víctimas identificadas figuraban una aerolínea estadounidense, una compañía de hospitalidad incluida en Fortune 500, una distribuidora industrial y un comercio de moda por internet. Algunas intrusiones también interrumpieron operaciones empresariales por acciones de eliminación o limpieza de datos.
Los gastos registrados muestran otra dimensión de la automatización: 101 escaneos completados tuvieron un costo promedio de 25,46 dólares. Gambit calculó que el desembolso acumulado de la campaña no superaba los 18.000 dólares al momento del análisis, cuando la operación seguía activa.
¿Qué dudas les genera el uso de inteligencia artificial en ataques a comercios digitales?
Mejores Noticias
Justo Ahora