Un hacker puso a la inteligencia artificial a robar tarjetas y se gastó menos de lo que cuesta una cena
La firma Gambit destapó una campaña que automatizó cada paso del ataque con agentes de IA: desde elegir víctimas hasta colocar skimmers en los sitios. Más de 600.000 registros de tarjetas en apenas unos meses y un operador que apenas escribió instrucciones cortas.

A veces uno se queja de que la tecnología le complica la vida, y resulta que también se la complica a los que se dedican a cuidarnos. Esta semana me tocó leer un informe de la firma de ciberseguridad Gambit que me dejó con la boca abierta: un ciberdelincuente usó agentes de inteligencia artificial para automatizar toda una campaña de robos de tarjetas de crédito. Desde buscar la víctima hasta colocar el programa que copia los datos al pagar, todo lo hizo una suerte de equipo digital con mínima intervención humana.
La operación arrancó en julio de 2026 y, en pocos meses, acumuló al menos 600.000 registros de tarjetas robados. Lo más llamativo no es solo el volumen, sino el método. El atacante combinó tres herramientas, llamadas Hermes, Strix y Cairn. Para que se entienda: si el robo fuera una cena en casa, Hermes sería el que organiza la mesa y decide a quién invitar, Strix el que prueba si la puerta está cerrada con llave y Cairn el que mete la mano en la heladera. Juntas atacaban unas diez empresas por día, según los investigadores.
Cómo elegían a quién robar
El proceso empezaba con una selección bastante quirúrgica de las víctimas. Una de las herramientas consultaba un servicio que clasifica sitios web y priorizaba a las empresas que usaban software hecho a medida, es decir, desarrollos propios que suelen tener menos parches de seguridad. Después, los agentes ejecutaban casi todas las etapas del ataque de manera autónoma. Cuando conseguían entrar, lo hacían en menos de un día y, en muchos casos, en apenas unas horas. La velocidad, aclaran los especialistas, fue una de las cosas que cambió con la IA: hoy el margen de reacción de las defensas se redujo a minutos, no a semanas.
Para reconstruir lo que pasó, los especialistas de Gambit accedieron al servidor desde donde se administraba la campaña. Allí revisaron instrucciones y registros, y observaron los skimmers, esos programitas que se cuelgan en los sitios de pago y copian los datos de la tarjeta cuando uno completa el formulario, activos en las páginas afectadas. Entre el 10 y el 15 de septiembre de 2026 contabilizaron 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación. Entre las víctimas identificadas había una aerolínea estadounidense, una cadena de hoteles de la lista Fortune 500, una distribuidora industrial y un comercio de moda por internet. Algunas intrusiones incluso interrumpieron operaciones de las empresas por acciones de borrado o limpieza de datos.
Un humano que apenas tipeaba
Acá viene lo que me resultó más incómodo: el papel del operador humano. Gambit encontró 1.951 instrucciones distribuidas en 260 sesiones de Hermes, con apenas unas pocas por objetivo. O sea, no estamos frente a un hacker Y el gasto era bajísimo: pocas decenas de dólares por empresa atacada. La barrera de entrada para montar una campaña así cayó a niveles que hace unos años parecían de ciencia ficción. Y ojo, no lo digo para asustar, sino para dimensionar: la IA no creó el cibercrimen, lo abarató y lo aceleró.
Lo dejo como conclusión y como consejo, porque uno también aprende de sus propios golpes: revisá con qué frecuencia auditan la seguridad los sitios donde dejás los datos de tu tarjeta, no guardes los números de tarjeta en todos los comercios online y, cada vez que puedas, activá métodos de pago con tokenización o autenticación de dos factores. Si un ciberdelincuente pudo automatizar un robo de esta escala con cuatro líneas de texto, lo mínimo que podemos hacer los usuarios comunes es no ponérselo fácil.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Detectan vientos récord en un exoplaneta que superan los 32.000 kilómetros por hora: “Es salvaje”

Así puedes identificar si una noticia es falsas o no: 10 trucos que no sabías

Explorando DeepSeek: el funcionamiento de la inteligencia artificial china
