Agentes de IA al servicio del crimen: cómo un solo operador vació 600.000 tarjetas en pocas semanas
La firma Gambit destapó una campaña automatizada que buscó víctimas, entró a sus sistemas y plantó skimmers sin casi intervención humana. Entre julio y septiembre de 2026 afectó a decenas de empresas, entre ellas una aerolínea y una firma Fortune 500.

Probé de cerca qué puede hacer un agente de inteligencia artificial cuando se lo usa para lo peor, y la respuesta me dejó helado. La firma de ciberseguridad Gambit acaba de detallar una campaña en la que un solo operador coordinó tres agentes autónomos —Hermes, Strix y Cairn— para atacar unas diez empresas por día, entrar en menos de 24 horas y plantar skimmers que robaron al menos 600.000 registros de tarjetas de crédito entre julio y septiembre de 2026.
Ojo con esto: el ataque empezaba con una herramienta que consultaba un servicio de ranking de sitios web para priorizar víctimas con software a medida, hecho a la medida del cliente y por eso más desprotegido. Después, los agentes ejecutaban casi todas las etapas solos: reconocimiento, intrusión y despliegue del skimmer. El humano apenas tipeaba instrucciones cortas, del estilo de empezar el ataque o decidir el próximo paso.
Tres piezas, un solo operario
- Hermes: el centro de coordinación, con memoria de actividades, tareas programadas y habilidades que podía ir modificando sobre la marcha. Hacía además intrusiones directas.
- Strix y Cairn: dos herramientas pensadas para pruebas de intrusión, usadas como apoyo para encontrar la puerta de entrada.
- El cerebro humano: Gambit encontró 1.951 instrucciones del atacante repartidas en 260 sesiones de Hermes, apenas unas pocas por objetivo.
Los investigadores accedieron al servidor desde el que se manejaba la campaña y reconstruyeron el operativo: entre el 10 y el 15 de septiembre de 2026 contaron 105 oleadas y 27 organizaciones comprometidas. Entre las víctimas aparece una aerolínea estadounidense, una compañía de hospitalidad de la lista Fortune 500, una distribuidora industrial y un comercio de moda online. En varios casos la intrusión llegó a interrumpir operaciones por acciones de borrado o limpieza de datos.
Lo más llamativo es el costo: los gastos quedaron en el terreno de los pocos dólares por objetivo, según Gambit. Para mí eso cambia la conversación. Ya no estamos hablando de un hacker iluminado frente a la pantalla durante semanas: hablamos de alguien que le pasa un prompt a un agente, se va a dormir y despierta con nuevos registros. ¿Vale la pena prestarle atención? Sí, porque automatizar el robo de tarjetas a esta escala y por tan poca plata baja mucho el umbral de entrada para el crimen digital.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Las smartbands que llevarán tu rutina al siguiente nivel


DeepSeek: un legado de innovación y censura en el ecosistema de la IA
