Jueves, 24 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Un ciberdelincuente le soltó la mano a la IA y se llevó 600.000 tarjetas de crédito: la investigación de Gambit

La firma de ciberseguridad detectó una campaña que automatiza cada paso del ataque con agentes de inteligencia artificial. El operador coordinaba todo con instrucciones breves y gastaba pocos dólares por víctima.

Por Camila GaunaTecnología y ciencia · 24 de septiembre de 2026 · hace 1 h

Lo primero que hay que decir es esto: un atacante dejó que agentes de inteligencia artificial hicieran casi todo el trabajo sucio. Buscar víctimas, entrar a sus sistemas y plantar programas para robar datos de pago. Todo eso quedó en manos de máquinas en una campaña que la firma Gambit investigó y dio a conocer esta semana.

La operación arrancó en julio de 2026 y, según los investigadores, acumuló al menos 600.000 registros de tarjetas de crédito robados. La cifra abruma, pero lo más interesante es el método: un operador humano que combina tres herramientas y, sobre todo, escribe poco.

Cómo elegían a quién atacar

El proceso empezaba con la selección de víctimas. Una de las herramientas consultaba un servicio de clasificación de sitios web y se inclinaba por empresas que usaban software hecho a medida, justamente las que suelen tener más grietas. Después, los agentes ejecutaban las distintas etapas del ataque con bastante autonomía. Cuando conseguían entrar, lo hacían en menos de un día y, en muchos casos, en pocas horas.

Tres herramientas y pocas teclas

  • Hermes hacía de centro de coordinación y también realizaba intrusiones directas. Tenía memoria de actividades anteriores, tareas programadas y habilidades que podía ir modificando sobre la marcha.
  • Strix y Cairn estaban pensadas para pruebas de intrusión. Funcionaban como apoyo para testear debilidades.
  • En conjunto, los sistemas permitían atacar unas diez empresas por día, según los cálculos de Gambit.

Acá viene el detalle que a mí más me llamó la atención. La intervención humana se apoyaba en órdenes cortas: arrancar un ataque, marcar el próximo paso o decidir cómo seguir después de entrar. Gambit revisó el servidor desde el que se administraba la campaña y encontró 1.951 instrucciones del atacante repartidas en 260 sesiones de Hermes. Pocas por objetivo. Ojo con esto: no estamos hablando de un hacker metiendo comandos todo el día, sino de alguien que delega y supervisa.

Para reconstruir lo ocurrido, los especialistas accedieron a ese servidor de comando, revisaron instrucciones y registros, y además observaron skimmers activos, los programas que copian los datos de las tarjetas en las páginas de pago. Entre el 10 y el 15 de septiembre de 2026 contabilizaron 105 oleadas de ataques y 27 organizaciones comprometidas, con distintos niveles de afectación.

Entre las víctimas que Gambit pudo identificar aparecen una aerolínea estadounidense, una compañía de hospitalidad de la lista Fortune 500, una distribuidora industrial y un comercio de moda por internet. Algunas intrusiones también complicaron el día a día de esas empresas: acciones de borrado o limpieza de datos interrumpieron operaciones.

Los gastos registrados por el atacante fueron sorprendentemente bajos, del orden de unos pocos dólares por objetivo. Un detalle que muestra cómo la barrera de entrada para este tipo de campañas cae cada vez más.

¿Sirve para algo esta investigación?

¿Vale la pena prestarle atención? Sí, y mucho. No porque vayamos a ser víctimas mañana, sino porque el caso describe un cambio de fase: la automatización ya no es solo una promesa, está en producción y al servicio del delito. Saber cómo funciona es el primer paso para defender mejor a las empresas y, de paso, para discutir qué controles tienen que aparecer cuando estas herramientas se usan del lado oscuro.

CG
Camila GaunaTecnología y ciencia

Te puede interesar