Agentes de IA sustrajeron 600.000 tarjetas bancarias en apenas unas horas

Agentes de IA sustrajeron 600.000 tarjetas bancarias en apenas unas horas

Al usuario solo le quedaba indicar la dirección; el sistema se encargaba del resto.

image

Un ciberataque que antes habría requerido un equipo entero de operadores ahora se reduce a unas pocas órdenes cortas y un par de horas de trabajo de herramientas autónomas. Gambit Security describió una campaña en la que herramientas de IA lanzaron 105 ataques en cinco días y ayudaron a robar más de 600.000 registros con datos de tarjetas de pago cuyo periodo de validez no había expirado.

Del 10 al 15 de septiembre el atacante atacó decenas de tiendas en línea, y al menos 27 empresas resultaron comprometidas en distinto grado. La actividad comenzó ya en julio de 2026 y continúa hasta la fecha. Entre las organizaciones afectadas, Gambit menciona una empresa del índice Fortune 500 del sector hotelero, una importante aerolínea estadounidense, un proveedor de productos industriales y una tienda en línea de ropa.

El trabajo principal lo realizaron tres herramientas de código abierto. Strix buscaba vulnerabilidades, Cairn desarrollaba el ataque de forma autónoma hasta obtener un shell o acceso administrativo, y Hermes lanzaba tareas, coordinaba los demás componentes y sugería los pasos siguientes. La intervención humana fue rara: en 260 sesiones el operador envió 1951 breves instrucciones en chino, por lo general limitándose a indicar el objetivo o la etapa siguiente.

Para acceder a los modelos se usó la plataforma OpenRouter. Strix trabajó con GLM 5.2 y DeepSeek v4 Pro, Cairn con DeepSeek v4.1 Flash, y Hermes consultó Anthropic Opus 4.6 después de que modelos más nuevos se negaran a ejecutar las solicitudes. Según Gambit, desde julio el atacante gastó entre $12.000 y $18.000 en modelos, y el costo medio de un escaneo completado fue de $25,46.

La IA no aplicó un único esquema universal. Cairn determinaba la ruta para cada objetivo durante el ataque, enlazando vulnerabilidades comunes y errores de configuración en largas cadenas. En un caso la herramienta avanzó desde una inyección SQL y la elusión de la autenticación multifactor hasta ejecución remota de código (RCE), acceso root, AWS Secrets Manager y una base de datos de Magento con números de tarjetas cifrados. Un paso similar hacia intrusiones casi autónomas ya redujo otro ataque corporativo de semanas a unas pocas horas.

El objetivo principal de la campaña fueron los datos de tarjetas bancarias. Más de 600.000 registros fueron extraídos de los sistemas de dos empresas; 488.372 tarjetas, alrededor del 79 %, pertenecían a clientes de Estados Unidos. Los web-skimmers asociados a la operación, es decir, scripts maliciosos para interceptar datos de pago en la página de compra, se detectaron en más de 100 sitios.

Los skimmers se implantaban de distintas maneras según el acceso obtenido. El código se añadía a archivos JavaScript existentes, se colocaba dentro del bloque Google Tag, se subía a través de un bucket S3 comprometido, se insertaba en los datos del sitio e incluso en un initContainer de Kubernetes. En una tienda el despliegue automático eliminaba la inserción maliciosa, por lo que el atacante dejó un trabajo cron que restauraba el código cada dos minutos.

La automatización no solo provocó robos. En Hermes había una instrucción para, tras exportar las tarjetas, limpiar los campos correspondientes en la base de datos de Magento. En un comerciante el agente creó tablas temporales y luego aplicó de forma demasiado amplia la regla de limpieza, eliminando 180 tablas, incluidas copias de seguridad de administradores. Ese error demuestra que las herramientas autónomas pueden causar daño adicional incluso al ejecutar una orden rutinaria de ocultación de evidencias.

Gambit considera la velocidad el principal cambio en el modelo de amenazas: donde se lograba el acceso, todo el recorrido a menudo tardaba varias horas y casi siempre menos de un día. La empresa ya se ha puesto en contacto con varias organizaciones afectadas y ayudó a desconectar parte de la infraestructura del atacante. El equipo advierte que las cifras encontradas pueden ser incompletas y aconseja definir de antemano el conjunto mínimo de sistemas críticos y comprobar qué tan rápido la empresa podrá restaurarlos tras una compromisión y pérdida de datos simultáneas.