Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Buscar ⌕

Diario Dos Voces

Agentes de IA al servicio del crimen: cómo un solo operador vació 600.000 tarjetas en pocas semanas

La firma Gambit destapó una campaña automatizada que buscó víctimas, entró a sus sistemas y plantó skimmers sin casi intervención humana. Entre julio y septiembre de 2026 afectó a decenas de empresas, entre ellas una aerolínea y una firma Fortune 500.

AC
Antonella CabriniTecnología y ciencia · 25 DE SEPT DE 2026 · 2 min de lectura

Probé de cerca qué puede hacer un agente de inteligencia artificial cuando se lo usa para lo peor, y la respuesta me dejó helado. La firma de ciberseguridad Gambit acaba de detallar una campaña en la que un solo operador coordinó tres agentes autónomos —Hermes, Strix y Cairn— para atacar unas diez empresas por día, entrar en menos de 24 horas y plantar skimmers que robaron al menos 600.000 registros de tarjetas de crédito entre julio y septiembre de 2026.

Ojo con esto: el ataque empezaba con una herramienta que consultaba un servicio de ranking de sitios web para priorizar víctimas con software a medida, hecho a la medida del cliente y por eso más desprotegido. Después, los agentes ejecutaban casi todas las etapas solos: reconocimiento, intrusión y despliegue del skimmer. El humano apenas tipeaba instrucciones cortas, del estilo de empezar el ataque o decidir el próximo paso.

Tres piezas, un solo operario

  • Hermes: el centro de coordinación, con memoria de actividades, tareas programadas y habilidades que podía ir modificando sobre la marcha. Hacía además intrusiones directas.
  • Strix y Cairn: dos herramientas pensadas para pruebas de intrusión, usadas como apoyo para encontrar la puerta de entrada.
  • El cerebro humano: Gambit encontró 1.951 instrucciones del atacante repartidas en 260 sesiones de Hermes, apenas unas pocas por objetivo.

Los investigadores accedieron al servidor desde el que se manejaba la campaña y reconstruyeron el operativo: entre el 10 y el 15 de septiembre de 2026 contaron 105 oleadas y 27 organizaciones comprometidas. Entre las víctimas aparece una aerolínea estadounidense, una compañía de hospitalidad de la lista Fortune 500, una distribuidora industrial y un comercio de moda online. En varios casos la intrusión llegó a interrumpir operaciones por acciones de borrado o limpieza de datos.

Lo más llamativo es el costo: los gastos quedaron en el terreno de los pocos dólares por objetivo, según Gambit. Para mí eso cambia la conversación. Ya no estamos hablando de un hacker iluminado frente a la pantalla durante semanas: hablamos de alguien que le pasa un prompt a un agente, se va a dormir y despierta con nuevos registros. ¿Vale la pena prestarle atención? Sí, porque automatizar el robo de tarjetas a esta escala y por tan poca plata baja mucho el umbral de entrada para el crimen digital.

AC
Antonella CabriniTecnología y ciencia

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo