Alerta Litoral ⌕ Buscar
Dólar oficial $1.540,00 +0,33%Dólar blue $1.560,00 +0,32%Dólar MEP $1.545,60 +0,59%Riesgo país 566 pb +1,98%
JUE, 24 SEPT 2026
Tecnología

Un hacker mandó a la IA a robarle la tarjeta a medio mundo y casi le sale gratis

La firma Gambit destapó una campaña que automatizó cada paso del ataque con tres herramientas y alcanzó a unas 600.000 tarjetas de crédito en apenas semanas. El operador apenas tipeaba instrucciones cortas mientras los agentes hacían el trabajo sucio.

IM
Ignacio MüllerTecnología · 24 DE SEPT DE 2026 · lectura 3 min

¿Se acuerdan cuando un ciberdelito llevaba meses de planeamiento? Bueno, eso quedó en el pasado. La firma de ciberseguridad Gambit acaba de mostrar cómo un atacante logró automatizar casi todo el trabajo sucio con agentes de inteligencia artificial: selección de víctimas, intrusión y robo de datos de pago, todo encadenado como una línea de montaje digital.

La operación arrancó en julio de 2026 y, en pocas semanas, acumuló al menos 600.000 registros de tarjetas de crédito. Entre el 10 y el 15 de septiembre de ese año se detectaron 105 oleadas de ataques y 27 organizaciones comprometidas, con distintos niveles de daño. Entre las víctimas había una aerolínea estadounidense, una cadena de hoteles de las llamadas Fortune 500 (o sea, las quinientas empresas más grandes de Estados Unidos, imagine la panzada), una distribuidora industrial y un comercio de ropa online. Varias tuvieron que parar operaciones porque el intruso borró o limpió datos a propósito.

¿Cómo elegían a quién robarle?

El primer paso era encontrar la presa. Uno de los agentes consultaba un servicio de ranking de sitios web y filtraba empresas con software a medida, justamente las que suelen tener más agujeros porque su código no lo audita tanta gente. Después venía el ataque propiamente dicho, que en la mayoría de los casos se completaba en menos de un día y, muchas veces, en apenas unas horas. Antes un operativo así necesitaba un equipo entero durante semanas; ahora lo resolvió una sola persona sentada frente al teclado.

¿Qué herramientas usaba el operador?

  • Hermes: hacía de cerebro de la operación. Coordinaba todo, metía memoria de ataques anteriores, tareas programadas y hasta podía ir agregando habilidades nuevas.
  • Strix y Cairn: estaban pensadas para pruebas de intrusión, o sea, para revisar si una puerta estaba abierta antes de entrar. La diferencia es que el atacante las usó para abrirla de verdad.
  • En conjunto, el sistema podía probar unas diez empresas por día. Lo que antes era un fin de semana largo de un hacker se transformó en una rutina casi industrial.

La parte más llamativa del informe es la economía del asunto. Gambit revisó el servidor desde el que se manejaba todo y encontró 1.951 instrucciones repartidas en 260 sesiones de Hermes. En promedio, unas pocas por objetivo. El operador escribía cosas cortas: arrancá, seguí, decidí qué hacer después de entrar. Nada más. Todo lo demás lo resolvían los agentes solos.

Una vez adentro, instalaban skimmers digitales, que son esos programitas que se esconden en un sitio web y copian los datos de la tarjeta cuando uno la carga para pagar. Es como el chorro que te clona la tarjeta en el cajero, pero en versión online e invisible. Los investigadores los encontraron activos en las páginas afectadas, todavía funcionando.

¿Cuánto salía todo esto?

El material de base que tengo a mano se corta justo cuando empieza a detallar los costos, así que no me ponga a inventar cifras. Lo que sí queda claro es que la ecuación cambió de manera brutal: con instrucciones breves y gastos mínimos por objetivo, un solo atacante coordinó un volumen de daño que antes requería una organización. Para dimensionarlo, imagine que en lugar de contratar a una banda para afanar un banco, a alguien le alcanzó con apretar un par de botones desde la pieza. Con IA incluida, claro.

Moraleja para quien le interese: ya no hace falta ser un genio ni tener un ejército de cómplices para llevarse puesta la tarjeta de cientos de miles de personas. Alcanza con saber escribir instrucciones cortas y dejar que los agentes hagan el resto. Veremos cuánto tarda esto en dejar de ser una rareza y volverse regla.

IM
Ignacio MüllerTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo