Jueves, 24 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Un operador coordinó agentes de inteligencia artificial para vaciar bases de tarjetas de crédito y comprometer al menos 27 empresas

La firma Gambit documentó una campaña que automatizó la búsqueda de víctimas, las intrusiones y la instalación de skimmers entre julio y septiembre de 2026. El costo por objetivo fue de pocos dólares y la intervención humana se redujo a instrucciones breves.

Por Nicolás BecerraTecnología y ciudad digital · 24 de septiembre de 2026 · hace 2 h

Buscar empresas vulnerables, ingresar a sus sistemas y plantar programas para interceptar pagos: esas tres tareas quedaron en manos de agentes de inteligencia artificial en una campaña que la firma de ciberseguridad Gambit atribuye a un único operador. La operación arrancó en julio de 2026 y, hacia mediados de septiembre, ya había acumulado al menos 600.000 registros de tarjetas de crédito robados.

El primer paso era elegir a quién atacar. Una de las herramientas consultaba un servicio de clasificación de sitios web y priorizaba compañías que utilizaban software hecho a medida, una señal típica de defensas más débiles. A partir de allí, los agentes ejecutaban casi todas las etapas del intrusismo con autonomía. Cuando conseguían entrar, lo hacían en menos de un día y, en muchos casos, en unas pocas horas.

Tres herramientas y pocas órdenes

El atacante combinó tres sistemas: Hermes, Strix y Cairn. Hermes ofició de centro de coordinación y también realizó intrusiones directas; además, guardaba memoria de actividades anteriores, ejecutaba tareas programadas y podía modificar sus propias habilidades. Strix y Cairn estaban pensadas para pruebas de intrusión, es decir, para simular ataques y encontrar fallas. En conjunto, la infraestructura permitía golpear a unas diez empresas por día.

¿Cuándo y cuánto cuesta? El componente humano fue mínimo y barato. Los especialistas de Gambit accedieron al servidor desde el que se administraba la campaña y contabilizaron 1.951 instrucciones distribuidas en 260 sesiones de Hermes, con apenas unas pocas órdenes por objetivo. La intervención humana se limitaba a frases cortas para iniciar un ataque, marcar el siguiente paso o decidir cómo seguir después de ganar acceso al sistema.

  • Entre el 10 y el 15 de septiembre de 2026 se detectaron 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación.
  • Entre las víctimas se identificaron una aerolínea estadounidense, una compañía de hospitalidad incluida en el índice Fortune 500 (un ranking de las 500 empresas más grandes de Estados Unidos), una distribuidora industrial y un comercio de moda por internet.
  • En varios casos, los intrusos no solo robaron datos: también ejecutaron acciones de eliminación o limpieza que interrumpieron operaciones de las empresas afectadas.

Lo que falta

  • Aún no se conoce la identidad del operador ni su ubicación, y Gambit no difundió si las víctimas fueron notificadas formalmente o si los skimmers (programas que copian datos de tarjetas al pagar) siguen activos en los sitios comprometidos.
  • No hay confirmación pública de cuántas tarjetas del total robado siguen vigentes o ya expiraron, un dato clave para medir el riesgo real para los consumidores.
  • No trascendieron estimaciones de pérdidas económicas para las empresas afectadas, ni si los reguladores estadounidenses, como la Comisión Federal de Comercio o la Comisión de Bolsa y Valores, abrieron investigaciones.
NB
Nicolás BecerraTecnología y ciudad digital

Te puede interesar