Un hacker y tres agentes de IA vaciaron datos de pago de unas 600.000 tarjetas: así operó la banda
La firma de ciberseguridad Gambit destapó una campaña que automatizó con herramientas de inteligencia artificial la búsqueda de víctimas, las intrusiones y el robo de información. Los ataques empezaron en julio de 2026 y golpearon a una aerolínea, una cadena hotelera y otros negocios.

¿Puede un ciberdelincuente trabajar solo y aun así reventar decenas de empresas? El caso que investigó Gambit sugiere que sí: con tres agentes de inteligencia artificial y unas pocas instrucciones, un operador robó al menos 600.000 registros de tarjetas de crédito entre julio y septiembre de 2026.
Cómo elegían a las víctimas
El primer paso era casi rutinario. Una de las herramientas consultaba un servicio de ranking de sitios web y filtraba a las empresas que usaban software a medida, es decir, plataformas propias más expuestas a fallas. Después, los agentes se ocupaban del resto: buscaban puertas de entrada, las forzaban e instalaban skimmers, esos programas que copian los datos de pago cuando el cliente completa el formulario de compra.
- Selección automática de víctimas según el ranking de sus sitios web.
- Intrusiones ejecutadas por los propios agentes, muchas veces en menos de un día.
- Instalación de skimmers para capturar los datos de las tarjetas en las páginas de pago.
Cuando conseguían acceso, solían hacerlo en horas. Esa velocidad es la que cambió la película: un ataque que antes llevaba días de trabajo manual ahora lo resuelve una herramienta en una tarde.
Los tres cómplices: Hermes, Strix y Cairn
El atacante coordinó tres herramientas. Hermes hacía de cerebro y de ejecutor directo: recordaba tareas previas, tenía agenda propia y hasta modificaba sus habilidades. Strix y Cairn estaban pensadas para probar vulnerabilidades. Juntas, según Gambit, permitían golpear unas diez empresas por día.
La mano humana aparecía poco y en formato telegráfico. Los investigadores encontraron 1.951 instrucciones repartidas en 260 sesiones de Hermes, apenas unas pocas por objetivo. El operador escribía órdenes cortas para arrancar un ataque, marcar el siguiente paso o decidir qué hacer una vez adentro.
El botín y los damnificados
Gambit accedió al servidor desde el que se administraba la campaña y reconstruyó lo ocurrido. Entre el 10 y el 15 de septiembre de 2026 registró 105 oleadas y 27 organizaciones comprometidas, con niveles de daño muy distintos. Entre las víctimas había una aerolínea estadounidense, una cadena de hospitalidad del Fortune 500, una distribuidora industrial y un comercio de moda online. Algunas intrusiones terminaron con operaciones frenadas porque el atacante borró datos para limpiar huellas.
El gasto para mover todo esto fue sorprendentemente bajo: apenas unos pocos dólares por objetivo, según el informe. Una analogia simple: era como contratar a un equipo entero por el precio de un cafe.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Cómo comprar a Aria, la robot humanoide para solteros: necesitarás más de 10.000 dólares

¿Qué riesgos de seguridad plantea el uso creciente de las eSIM?

El plan de Bill Gates para cambiar la energía nuclear, España está en el proyecto central
