Un ciberdelincuente automatizó con IA el robo de 600.000 tarjetas de crédito y atacó unas diez empresas por día
La firma Gambit identificó una campaña que usó agentes de inteligencia artificial para buscar víctimas, entrar en sus sistemas y colocar skimmers. La operación empezó en julio de 2026 y se sostuvo con instrucciones breves y gastos mínimos por cada objetivo.
Una aerolínea, una cadena de hoteles, una distribuidora industrial y un comercio de moda online figuran entre las víctimas. El hilo común no fue un fallo puntual, sino una campaña automatizada con agentes de inteligencia artificial que buscó empresas vulnerables, abrió sus sistemas y plantó software para capturar datos de pago. La firma de ciberseguridad Gambit documentó el caso a partir de su propio acceso al servidor desde el que se administraba la operación.
Cómo elegían a las víctimas
El proceso arrancaba en la selección. Una de las herramientas consultaba un servicio de clasificación de sitios web y filtraba empresas con software hecho a medida, es decir, desarrollos únicos y, por lo general, con menos parches de seguridad aplicados. Piénsenlo como un tendero de Santiago del Estero que vende por internet: si tiene una página a medida, no recibe las actualizaciones automáticas que ofrece una tienda ya empaquetada, y queda más expuesto.
Tres herramientas, un operador
El atacante combinó tres sistemas: Hermes hacía de centro de coordinación y también concretaba intrusiones; Strix y Cairn estaban pensadas para pruebas de penetración. Hermes guardaba memoria de actividades previas, podía agendar tareas y hasta modificar sus propias habilidades. El conjunto permitía llegar a unas diez empresas por día.
- Buscaban objetivos a partir de rankings de sitios web y se quedaban con los que tenían software a medida.
- Los agentes ejecutaban las intrusiones con autonomía, muchas veces en menos de un día.
- Una vez adentro, instalaban skimmers para capturar los datos de pago de los clientes.
- El operador intervenía con instrucciones cortas para lanzar ataques, avanzar pasos o decidir el rumbo tras cada acceso.
La intervención humana fue mínima
El control humano se redujo a órdenes muy puntuales. Gambit relevó 1.951 instrucciones repartidas en 260 sesiones de Hermes, pocas por cada objetivo. Entre el 10 y el 15 de septiembre de 2026 registró 105 oleadas de ataques y 27 organizaciones comprometidas, con distintos niveles de daño. Algunas intrusiones incluyeron borrado de datos y la interrupción de operaciones.
Lo que todavía falta
El informe de Gambit deja varias preguntas abiertas. No se conoce la identidad del operador ni su ubicación, y aún no hay precisiones públicas sobre el costo total que tendrán que asumir las empresas afectadas, en especial la aerolínea, la firma de hospitalidad de la lista Fortune 500, la distribuidora y el comercio de moda. La investigación tampoco explicó de qué manera los agentes sorteaban protecciones más modernas ni qué tan replicable es esta metodología en otros rubros.
