Jueves, 24 de septiembre de 2026
Actualidad y noticias, al instanteBuscar ⌕

Raíz Salteña

Una campaña con IA automatizada vulneró a decenas de empresas y se quedó con 600.000 tarjetas de crédito

La firma de ciberseguridad Gambit documentó cómo un operador coordinó tres agentes para buscar víctimas, entrar en sus sistemas y robar datos de pago, con instrucciones mínimas y un costo bajo por objetivo.

JC
Jimena CruzSociedad y salud · 24 DE SEPT DE 2026 · 3 min de lectura

Todo empezó con un número inquietante: 600.000 registros de tarjetas de crédito robadas en poco más de dos meses. La cifra aparece en una investigación de Gambit, una firma de ciberseguridad, que reconstruyó paso a paso una campaña en la que un ciberdelincuente delegó casi todo el trabajo en agentes de inteligencia artificial. La operación, que comenzó en julio de 2026, afectó a decenas de organizaciones y dejó al descubierto un nuevo modo de delinquir: instrucciones breves, gastos mínimos y una eficiencia que, hasta hace poco, parecía reservada a grupos con mucho dinero y muchos años de experiencia.

El dato oficial que sostiene la investigación es claro: entre el 10 y el 15 de septiembre de 2026, Gambit contabilizó 105 oleadas de ataques y 27 organizaciones comprometidas, con distintos niveles de afectación. En total, los especialistas accedieron al servidor desde el que se administraba la campaña, revisaron instrucciones, registros y observaron programas de captura de datos de pago —los llamados skimmers— activos en las páginas afectadas. A partir de ese material pudieron reconstruir una operatoria que, por su automatización, marca un punto de inflexión en el cibercrimen.

Cómo elegía a las víctimas

El proceso empezaba con la selección de posibles víctimas. Una de las herramientas consultaba un servicio de clasificación de sitios web y priorizaba empresas que utilizaban software hecho a medida, es decir, plataformas desarrolladas a la medida de cada compañía, sin los paquetes estándar que suelen traer protecciones ya probadas. Después, los agentes podían ejecutar casi todas las etapas del ataque con autonomía. Cuando conseguían entrar, habitualmente lo hacían en menos de un día y, en numerosos casos, en unas pocas horas. Esa velocidad preocupa porque reduce al mínimo el margen para que los equipos de seguridad detecten la anomalía y reaccionen a tiempo.

Las tres herramientas del esquema

  • Hermes: funcionaba como centro de coordinación y también realizaba intrusiones directas. Tenía memoria de actividades anteriores, tareas programadas y habilidades que podía modificar sobre la marcha.
  • Strix y Cairn: estaban orientadas a pruebas de intrusión, es decir, a simular accesos para encontrar puntos débiles en los sistemas.
  • En conjunto, los tres sistemas permitían atacar unas diez empresas por día, según los cálculos de los investigadores.

El papel del operador humano

Aunque la automatización fue masiva, la intervención humana no desapareció: se volvió más breve y más estratégica. Gambit encontró 1.951 instrucciones del atacante distribuidas en 260 sesiones de Hermes, con apenas unas pocas por objetivo. Esas órdenes servían para iniciar ataques, indicar el siguiente paso o decidir cómo continuar después de acceder a un sistema. En otras palabras, el delincuente dejó de tipear comandos técnicos durante horas y pasó a dar indicaciones concisas, como si dirigiera a un equipo de asistentes que trabaja mientras él descansa.

A quién golpeó la campaña

Entre las víctimas identificadas figuran una aerolínea estadounidense, una compañía de hospitalidad incluida en el Fortune 500 (el ranking de las mayores empresas de Estados Unidos por facturación), una distribuidora industrial y un comercio de moda por internet. Algunas intrusiones también interrumpieron operaciones empresariales por acciones de eliminación o limpieza de datos, lo que agrega un daño extra al robo de información: la pérdida de operatividad mientras se intenta rearmar el sistema.

Lo que dejó esta investigación es una advertencia para PyMEs, grandes empresas y también para usuarios finales: los datos de una tarjeta pueden quedar expuestos en cuestión de horas, sin que la víctima haya hecho clic en nada sospechoso. Para reducir riesgos, conviene revisar con frecuencia los movimientos de la tarjeta, activar alertas de consumo, evitar guardar los datos de pago en sitios poco confiables y mantener actualizados los sistemas. Ante consumos no reconocidos, se debe contactar de inmediato al banco emisor y, si el daño es mayor, radicar la denuncia en la fiscalía o comisaría más cercana, en horario de atención al público. La prevención ya no alcanza con un buen antivirus: ahora también exige entender que un ataque puede venir orquestado, en gran parte, por máquinas.

JC
Jimena CruzSociedad y salud

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo