Por Canuto  

Una investigación de Gambit Security atribuye a un atacante el robo de más de 600.000 registros válidos de tarjetas mediante una campaña apoyada en tres herramientas de IA. En cinco días, el operador habría lanzado 105 ataques y comprometido a 27 empresas.
***

  • Los investigadores encontraron skimmers vinculados con la operación en más de 100 sitios web; el 79% de las tarjetas expuestas correspondía a Estados Unidos.
  • La campaña habría atacado a decenas de empresas por día y completado algunas intrusiones en unas pocas horas.
  • Gambit estima que el operador gastó entre USD 12.000 y USD 18.000 en tokens desde julio, con un costo promedio declarado de USD 25,46 por escaneo completado.


Una campaña de alto volumen contra comercios

Una campaña de ciberdelincuencia apoyada en agentes de inteligencia artificial habría sustraído más de 600.000 registros válidos de tarjetas de minoristas en línea y comprometido a varias empresas. La investigación de Gambit Security describe una operación que combinaba herramientas automatizadas para buscar vulnerabilidades, intentar explotarlas y coordinar intrusiones.

Entre el 10 y el 15 de septiembre, el operador habría lanzado 105 ataques y comprometido, en distintos grados, a 27 empresas. Gambit señala que el atacante está activo desde al menos julio de 2026 y que, desde entonces, habría afectado a otras compañías. La firma advierte que sus cifras podrían ser incompletas y que el alcance real quizá sea mayor.

Entre las organizaciones identificadas figuran una empresa hotelera incluida en Fortune 500, una gran aerolínea estadounidense, un distribuidor de suministros industriales y un minorista de moda en línea. El informe no presenta sus nombres, pero sostiene que el operador lanzaba ataques contra decenas de empresas cada día y que, una vez obtenido el acceso inicial, podía robar datos y completar otras acciones en menos de un día.

En algunos casos, los agentes habrían completado el robo en apenas unas horas. Eyal Sela, director de Threat Intelligence de Gambit, advirtió que la rutina de limpieza de uno de esos agentes llegó a destruir datos de una víctima, un ejemplo de cómo una operación automatizada puede provocar daños adicionales a los buscados por el atacante.

Tarjetas expuestas y rastros borrados

Los investigadores contabilizaron más de 600.000 registros de tarjetas y afirmaron que todos eran válidos al momento de recopilarlos. Estados Unidos concentró 488.372, equivalentes al 79% del total informado. También aparecieron registros asociados a Emiratos Árabes Unidos, Arabia Saudita y Reino Unido, con 13.559, 6.785 y 6.522 tarjetas, respectivamente.

Una de las tácticas de la campaña consistía en insertar scripts conocidos como skimmers en las páginas de pago de tiendas virtuales. Estos programas buscan capturar los datos que ingresan los clientes durante una compra y pueden operar desde el propio sitio comprometido sin que el usuario advierta necesariamente que su información financiera está siendo copiada.

Gambit reportó haber encontrado skimmers vinculados con la campaña en más de 100 sitios web. Además del robo, el atacante habría instruido a sus agentes para que eliminaran de la base de datos Magento de las víctimas los datos de tarjetas una vez concluida la extracción. Según el informe, en al menos un caso esta acción terminó destruyendo información de la empresa afectada.

La investigación recuperó un servidor de pruebas del operador, desde el que observó el ritmo de los trabajos y parte de la coordinación entre herramientas. Según Sela, la actividad se dirigía a numerosos objetivos en paralelo, mientras un agente podía prolongar una tarea durante horas hasta alcanzar metas como conseguir una consola de acceso o privilegios de administrador.

Tres herramientas y un costo bajo por objetivo

El operador empleó tres herramientas principales, denominadas Strix, Cairn y Hermes, junto con modelos de inteligencia artificial disponibles a través de OpenRouter. Strix, una herramienta de pruebas de penetración asistida por IA y de código abierto, se habría utilizado para buscar vulnerabilidades; primero recurrió a GLM 5.2 y después a DeepSeek v4 Pro, según los investigadores.

Cairn funcionaba como un motor autónomo de pruebas de penetración orientado a ejecutar una intrusión de principio a fin. El operador podía proporcionarle un dominio y una meta, como obtener una consola de acceso o permisos de administrador, y dejarlo trabajar durante horas. Gambit indicó que en esta etapa se usó DeepSeek v4.1 Flash.

Hermes cumplía una función de coordinación: lanzaba trabajos de intrusión, orientaba la actividad y ofrecía indicaciones tácticas sobre el impacto y los pasos posteriores. El informe dice que el atacante le asignó una identidad china llamada “SOUL – Red Team Operator” y le dio acceso a 121 habilidades, de las cuales 78 estaban relacionadas con ataques. También atribuye al agente el uso de Opus 4.6 de Anthropic después de que modelos más nuevos rechazaran solicitudes.

Los investigadores estiman que el operador había gastado entre USD 12.000 y USD 18.000 en tokens de OpenRouter desde julio. Una revisión de costos atribuida al propio operador calculó un promedio de USD 25,46 por cada uno de 101 escaneos completados, con un rango de USD 3,13 para el objetivo más barato y USD 79,31 para el más costoso. Gambit presenta estas cifras como indicio del bajo costo por intento.

El desafío para la respuesta empresarial

En 260 sesiones, un operador humano escribió 1.951 instrucciones breves, de acuerdo con el informe; la actividad se realizaba en chino. Gambit describe al humano como alguien que intervenía con pocos mensajes por objetivo, mientras los agentes se encargaban de tareas prolongadas de exploración, explotación y coordinación.

Esto no significa que los sistemas actuaran sin intervención humana: en la campaña descrita, una persona definía los objetivos y guiaba a los agentes, que ejecutaban partes de la operación. La diferencia señalada por los investigadores es la capacidad de multiplicar intentos y mantener varios procesos en marcha, lo que puede reducir el tiempo entre el acceso inicial y la extracción de información.

Gambit sostiene que la remediación empresarial suele tardar semanas, frente a intrusiones que los agentes pueden completar en horas. Esa brecha temporal vuelve crucial que las organizaciones puedan detectar accesos anómalos y recuperar sus sistemas, especialmente cuando el atacante no solo extrae información, sino que también puede borrar datos durante la limpieza de sus rastros.

La firma dijo que contactó a muchas de las organizaciones afectadas y que tomó medidas para derribar infraestructura del atacante. Sus investigadores advirtieron, sin embargo, que el volumen de datos disponible puede ser incompleto, por lo que las cantidades reportadas no necesariamente reflejan toda la actividad de la campaña.

La principal advertencia del informe es que la pérdida de información puede surgir como efecto secundario de una rutina automatizada y no únicamente del robo deliberado. Para Gambit, la respuesta requiere asumir ese riesgo y medir la resiliencia por la capacidad de restaurar los datos y los servicios con rapidez, en un escenario donde los agentes aceleran los ataques y dejan menos margen para reaccionar.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín