Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Un ciberdelincuente le dejó el trabajo a la inteligencia artificial y se quedó mirando: así robó datos de 600.000 tarjetas de crédito

Una firma de ciberseguridad reconstruyó la operatoria: un solo atacante usó agentes de IA para elegir víctimas, entrar a sus sistemas e instalar programas que copiaban los datos de pago. La campaña empezó en julio de 2026 y golpeó a decenas de empresas, entre ellas una aerolínea y una firma de la lista Fortune 500.

Por Camila ZárateUniversidad y ciencia · 25 de septiembre de 2026 · hace 1 h

Pongámonos en contexto: un ciberdelincuente, uno solo, automatizó con inteligencia artificial casi todas las etapas de un ataque a empresas. La firma de ciberseguridad Gambit investigó lo que pasó y lo cuenta en un informe al que accedí. La cifra que asusta: al menos 600.000 registros de tarjetas de crédito robados. La campaña arrancó en julio de 2026 y, según los investigadores, sigue golpeando.

Para entender la dimensión, vale una comparación de la vida diaria. Atacar una empresa por internet suele ser como forzar una cerradura pieza por pieza: cada puerta exige tiempo, prueba y error. Lo que describe Gambit es otra cosa: como si el ladrón tuviera un robot que prueba llaves, abre, instala la cámara y vuelve al día siguiente a probar la siguiente puerta, todo solo.

Cómo operaban los agentes de IA

El atacante combinó tres herramientas: Hermes, Strix y Cairn. Hermes hacía de centro de mando y también entraba directo a los sistemas: tenía memoria de lo que había hecho antes, manejaba tareas programadas y podía modificar sus propias habilidades. Strix y Cairn estaban pensadas para testear si un sistema era vulnerable. Juntas, estas herramientas permitían atacar unas diez empresas por día.

Lo más llamativo, según Gambit, es la intervención humana. El operador no escribía comandos largos ni programaba nada: mandaba órdenes cortas para arrancar un ataque, indicar el siguiente paso o decidir cómo seguir después de entrar. Los investigadores encontraron 1.951 instrucciones repartidas en 260 sesiones de Hermes: unas pocas por objetivo. En general, cuando lograban entrar, lo hacían en menos de un día y, muchas veces, en cuestión de horas.

  • Selección de víctimas: una herramienta consultaba un ranking de sitios web y priorizaba las que usaban software a medida, más fáciles de vulnerar.
  • Intrusión: los agentes entraban con autonomía y, una vez adentro, instalaban skimmers, programas que copian los datos de pago en las páginas de checkout.
  • Costos bajos: cada objetivo se atacaba con un gasto mínimo, del orden de unos pocos dólares, según Gambit.

Entre el 10 y el 15 de septiembre de 2026, Gambit registró 105 oleadas de ataques y 27 organizaciones comprometidas, con distintos niveles de afectación. Entre las víctimas identificadas aparecen una aerolínea estadounidense, una compañía de hospitalidad de la lista Fortune 500, una distribuidora industrial y un comercio de moda online. Algunas intrusiones incluso interrumpieron operaciones de las empresas, porque el atacante borró o limpió datos dentro de los sistemas.

La voz del equipo que lo investigó

Hablé con Marcos Pereyra, analista junior de Gambit que participó del peritaje. Me lo dijo en términos simples: 'Lo que vimos fue a una persona sentada frente a un chat, mandando mensajes cortos, mientras del otro lado la máquina hacía el trabajo sucio'. En el mismo sentido, la investigadora senior Lucía Méndez agregó: 'El umbral de entrada para cometer un ataque grande hoy es muchísimo más bajo que hace dos años'.

Los especialistas accedieron al servidor desde el que se administraba la campaña, revisaron instrucciones y registros y observaron skimmers activos en los sitios afectados. Lo que describen es un patrón que, advierten, podría copiar cualquiera con algo de dinero y paciencia.

¿Y eso para qué sirve?

Sirve para entender dos cosas. La primera, que la amenaza ya no necesita un equipo de hackers: con unos pocos dólares y un chat bien usado, una sola persona puede sostener una operación que roba cientos de miles de datos de pago. La segunda, que las empresas con software a medida tienen que tomar nota, porque los agentes de IA las están eligiendo como objetivo prioritario. Lo que se robó acá no fueron contraseñas: fueron los datos de la tarjeta con la que uno paga el supermercado, el pasajes o la ropa. Y a esa distancia, la pregunta deja de ser técnica y pasa a ser personal.

CZ
Camila ZárateUniversidad y ciencia

Te puede interesar