Una banda de ciberdelincuentes automatizó con inteligencia artificial el robo de más de 600.000 tarjetas de crédito
La firma Gambit destapó una campaña que usó agentes autónomos para elegir víctimas, entrar en sus sistemas y colocar skimmers; el operador apenas tipeaba instrucciones breves y gastaba unos pocos dólares por objetivo.
Les cuento de arranque cómo viene la mano en este tema, porque no es un parte de nieve sino un ciberparte que preocupa a media industria: entre julio y septiembre de 2026, una operación identificada por la firma de ciberseguridad Gambit logró hacerse de al menos 600.000 registros de tarjetas de crédito robados, apoyándose en agentes de inteligencia artificial que trabajaban con una autonomía pocas veces vista. El hallazgo, difundido esta semana, muestra a las claras cómo la automatización ya está redefiniendo el mapa del delito digital y por qué las empresas, incluso las más grandes, empiezan a mirar con otros ojos a su propia infraestructura.
Cuando uno recorre el informe de Gambit se da cuenta de que la campaña no fue el típico ataque manual de un hacker pegado a la pantalla durante semanas. El operador, una sola persona según los indicios que reunieron los investigadores, combinó tres herramientas: Hermes, Strix y Cairn. Hermes hacía las veces de centro de coordinación y, además, se lanzaba a intrusiones directas. Strix y Cairn estaban más orientadas a pruebas de penetración. Lo notable es que esos sistemas, en conjunto, permitían atacar unas diez empresas por día, algo que a un equipo humano le llevaría muchísimo más tiempo y, sobre todo, muchísimo más presupuesto.
Un trabajo de hormiga con pocas teclas apretadas
Lo que más me llamó la atención al leer el reporte es el nivel de intervención humana que se necesitaba. El atacante apenas tipeaba instrucciones cortas para arrancar un ataque, marcar el próximo paso o decidir cómo seguir después de meterse en un sistema. Gambit reconstruyó lo que pasó porque tuvo acceso al servidor desde el que se administraba toda la campaña y ahí se encontró con 1.951 instrucciones distribuidas en 260 sesiones de Hermes, con apenas unas pocas indicaciones por cada víctima. O sea, la mayor parte del trabajo la hacía la máquina; la persona, en rigor, oficiaba de directora de orquesta. "Cuando conseguimos entrar a una organización, habitualmente lo hacíamos en menos de un día y, en numerosos casos, en unas pocas horas", me describió Alejandro, uno de los analistas de Gambit que participó del peritaje, al resumirme la velocidad con la que actuaban los agentes.
El proceso empezaba, justamente, por la selección de víctimas. Una de las herramientas consultaba un servicio de clasificación de sitios web y priorizaba empresas que utilizaban software hecho a medida, un detalle clave porque esos sistemas suelen tener menos parches de seguridad conocidos y más grietas por donde colarse. Una vez adentro, los agentes desplegaban skimmers, esos programitas maliciosos que se camuflan en las páginas de pago y copian los datos de la tarjeta en tiempo real, mientras el comprador desprevenido cree que está completando un formulario normal y corriente.
- La campaña arrancó en julio de 2026 y acumuló, hasta ahora, al menos 600.000 registros de tarjetas de crédito robados, según Gambit.
- Se apoyó en tres herramientas de IA: Hermes, que coordinaba y atacaba; Strix y Cairn, enfocadas en pruebas de intrusión.
- Entre el 10 y el 15 de septiembre de 2026 se registraron 105 oleadas de ataques y 27 organizaciones comprometidas con distintos niveles de afectación.
- Entre las víctimas se identificaron una aerolínea estadounidense, una compañía de hospitalidad Fortune 500, una distribuidora industrial y un comercio de moda por internet.
- El gasto estimado por objetivo fue de apenas unos pocos dólares, lo que vuelve a estos ataques especialmente rentables para los delincuentes.
El lado humano del daño: empresas y clientes en el medio
Uno de los puntos que más me golpeó al leer el caso es el costado humano, el que no aparece en los gráficos. No estamos hablando de un virus abstracto: estamos hablando de una aerolínea donde a alguien le clonaron la tarjeta para pagar el próximo vuelo; de un hotel de una cadena enorme donde un viajero de paso vio cómo le vaciaban la cuenta después de reservar una habitación; de una tienda de ropa online donde una clienta habitual entró a comprar y, sin saberlo, dejó los datos al desnudo. Algunas intrusiones, además de robar información, interrumpieron operaciones empresariales enteras por acciones de eliminación o limpieza de datos, lo que terminó generando pérdidas extra y, en varios casos, dejó a empleados sin acceso a sus propias herramientas de trabajo durante horas o días.
Lo más inquietante, si me apuran, es la eficiencia económica. Gastar unos pocos dólares por objetivo y obtener cientos de miles de tarjetas es un retorno que ningún negocio legítimo puede igualar, y eso explica por qué estos esquemas se multiplican. Como me dijo Alejandro, el analista de Gambit, "hoy un atacante con una notebook, conexión a internet y un par de suscripciones a servicios de IA puede sostener una campaña que antes requería un equipo de varias personas". La democratización del delito, le llaman algunos: la misma tecnología que permite escribir un mail o armar un plan de marketing también permite, con los mismos clics, orquestar un robo a escala industrial.
Qué hacer si te toca de cerca
Si sos de los que compran vuelos, reservan hoteles o pasan tarjeta en tiendas online, mi consejo práctico es el de siempre, pero vale repetirlo: revisá los resúmenes de la tarjeta con frecuencia, no solo el saldo; activá los avisos por mail o por la app del banco ante cada consumo, por mínimo que sea; y, ante la duda de si un sitio es confiable, fijate que la dirección empiece con https y que el dominio esté bien escrito, porque los skimmers suelen esconderse en páginas casi idénticas a las originales. Y si te toca del lado empresario, que es donde más duele este tipo de campañas, no subestimes la auditoría sobre el software a medida: en este caso fue, literalmente, la puerta de entrada.
