Un operador combinó tres agentes de inteligencia artificial y se quedó con 600.000 tarjetas de crédito en menos de tres meses
La firma Gambit documentó una campaña que automatizó la selección de víctimas, la intrusión a sus sistemas y la instalación de programas para capturar datos de pago. Los ataques, iniciados en julio de 2026, afectaron a decenas de organizaciones y se administraron con instrucciones breves y gastos de pocos dólares por objetivo.
Lo que hasta hace poco parecía un guion de ciencia ficción ya tiene un expediente técnico firmado por especialistas en ciberseguridad: un ciberdelincuente coordinó agentes de inteligencia artificial para elegir empresas, ingresar en sus sistemas y plantar programas diseñados para robar datos de tarjetas de crédito. La campaña, identificada por la firma Gambit, acumuló al menos 600.000 registros de tarjetas robados y puso en evidencia una automatización casi total del delito, con una intervención humana reducida a instrucciones breves y gastos de pocos dólares por cada víctima.
La operación arrancó en julio de 2026 y se mantuvo activa durante semanas con un ritmo que sorprendió a los investigadores. Entre el 10 y el 15 de septiembre de ese año, Gambit contabilizó 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación. En conjunto, los sistemas desplegados permitían agredir unas diez empresas por día, una cadencia que difícilmente se sostiene con métodos manuales y que en este caso se apoyó en herramientas autónomas capaces de decidir por sí solas cómo avanzar dentro de las redes invadidas.
¿Cómo elegían a las víctimas?
El proceso empezaba mucho antes del primer clic contra un servidor. Una de las herramientas consultaba un servicio de clasificación de sitios web y priorizaba a aquellas empresas que utilizaban software hecho a medida, una categoría considerada más jugosa porque, a diferencia de los productos comerciales, no siempre recibe parches de seguridad de forma automática. Una vez seleccionados los blancos, los agentes ejecutaban de manera casi autónoma las distintas etapas del ataque: reconocimiento, explotación de vulnerabilidades, ingreso al sistema y, finalmente, instalación de los skimmers, los programas que copian los datos de pago cuando los clientes los cargan en un formulario.
Cuando conseguían entrar, lo hacían en menos de un día y, en numerosos casos, en unas pocas horas. Esa velocidad dejó afuera a los mecanismos clásicos de defensa, que suelen depender de que un analista humano revise alertas, confirme el incidente y reaccione. Aquí la intrusión y la instalación del software malicioso se encadenaban sin pausas, impulsadas por modelos de inteligencia artificial entrenados para esa tarea específica.
¿Qué papel cumplió el operador humano?
El cerebro criminal combinó tres herramientas con nombres propios: Hermes, Strix y Cairn. Hermes funcionaba como centro de coordinación y también realizaba intrusiones directas: tenía memoria de actividades anteriores, tareas programadas y la capacidad de modificar sus propias habilidades a medida que avanzaba la campaña. Strix y Cairn, en tanto, estaban orientadas a pruebas de intrusión y completaban el trío. La intervención humana se apoyaba en órdenes cortas para iniciar ataques, indicar el siguiente paso o decidir cómo continuar después de acceder a un sistema. Gambit encontró 1.951 instrucciones del atacante distribuidas en 260 sesiones de Hermes, con apenas unas pocas por objetivo, un volumen ínfimo si se compara con los 600.000 registros de tarjetas que terminaron en manos del operador.
¿Quiénes figuran entre las víctimas?
Entre las organizaciones identificadas en el informe figuran una aerolínea estadounidense, una compañía de hospitalidad incluida en el ranking Fortune 500, una distribuidora industrial y un comercio de moda por internet. Algunas intrusiones no se limitaron al robo silencioso de datos: también interrumpieron operaciones empresariales por acciones de eliminación o limpieza de datos, lo que sumó un daño extra al ya provocado por la captura de información de pago. Para reconstruir lo ocurrido, los especialistas accedieron al servidor desde el que se administraba la campaña, revisaron instrucciones y registros y observaron skimmers activos en las páginas afectadas.
El caso deja una pregunta que excede a la comunidad técnica y que interpela a cualquier empresa que venda por internet: qué está en juego cuando la barrera de entrada para el cibercrimen se reduce a unos pocos dólares y unas pocas líneas de instrucción. Si la automatización de ataques ya permite seleccionar decenas de víctimas por jornada y robar cientos de miles de tarjetas en menos de tres meses, la defensa no puede seguir funcionando con tiempos humanos. La próxima frontera de la seguridad informática se decide en esa carrera entre agentes de inteligencia artificial que delinquen y agentes de inteligencia artificial que defienden, y lo que se juega en esa pulseada es, nada menos, la confianza con la que cualquier persona entrega los datos de su tarjeta al pagar una compra.
