Tres agentes de IA robaron 600.000 tarjetas de crédito por menos de US$25 cada víctima
El 22 de septiembre de 2026, Gambit Security publicó un informe que documenta una campaña de ciberataques activa desde julio, operada por una sola persona que escribe instrucciones cortas en chino. La operación combinó tres harnesses de IA de código abierto —Strix, Cairn y Hermes— para comprometer al menos 27 empresas entre el 10 y el 15 de septiembre, copiar más de 600.000 tarjetas de crédito todavía vigentes de dos de ellas e instalar skimmers en más de un centenar de sitios de comercio electrónico, según las reconstrucciones de Hackread, SecurityWeek y The Hacker News.
El dato más relevante para un founder no es el volumen del botín, sino el coste por objetivo: una media de US$25,46 por víctima, con un mínimo de US$3,13 y un máximo de US$79,31. En cuatro semanas el operador había gastado US$7.005,71 en llamadas a modelos; Gambit estima entre US$12.000 y US$18.000 para el conjunto de la campaña.
¿Cómo funcionan Strix, Cairn y Hermes?
Los tres nombres corresponden a marcos que coordinan y ejecutan tareas de IA de forma autónoma, conectados en cadena. Cada uno cumple una función distinta, con un modelo de IA diferente detrás.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadStrix es la primera fase: escanea objetivos en busca de vulnerabilidades. Entre el 23 y el 31 de agosto corrió 146 escaneos en modo profundo contra 138 hosts, acumulando 633 horas de tiempo de escáner en 195 horas reales, según el informe recogido por SecurityWeek. Trabajó primero con GLM 5.2 y después con DeepSeek V4 Pro.
Cairn toma los informes de Strix y realiza la explotación. Es un motor autónomo de pentesting que prueba caminos hasta conseguir acceso de shell o de administrador, agota el tiempo o recibe una orden de parada. Funciona con DeepSeek V4.1 Flash. Entre el 10 y el 15 de septiembre lanzó 105 proyectos de ataque; Gambit recuperó 48 informes, los demás fueron borrados por el propio operador.
Hermes es el director de orquesta. Tiene memoria persistente, archivo de sesiones buscable, consola web y permite skills autoescritas y autodescartables. Cargó una personalidad china bautizada «SOUL – Red Team Operator» con 121 habilidades, 78 de ellas ofensivas, incluida una diseñada para desactivar sus propios filtros de seguridad. Funciona con Claude Opus 4.6, accedido a través de OpenRouter después de que Anthropic bloqueara la cuenta directamente vinculada al operador.
En una cadena reconstruida por Gambit, los agentes pasaron por una inyección SQL sin autenticación, evitaron la autenticación multifactor, subieron archivos arbitrarios al servidor, escalaron privilegios y terminaron en la base de datos con acceso a credenciales de AWS. En la mayoría de los casos la intrusión se cerró en menos de 24 horas, a menudo en pocas horas.
La economía del ataque: por qué US$25 cambia el cálculo
El precio se reconstruyó a partir de los registros de OpenRouter, el servicio que el operador usó para enrutar todas las llamadas a modelos. A fecha del 25 de agosto había consumido US$7.005,71 en cuatro semanas; en las tres semanas siguientes las peticiones se duplicaron, lo que llevó a Gambit a estimar entre US$12.000 y US$18.000 en total para la campaña.
Las víctimas confirmadas incluyen una empresa hotelera de Fortune 500, una gran aerolínea estadounidense, un distribuidor privado de suministros industriales y una tienda de moda online, según Hackread y SecurityWeek. Gambit no difundió los nombres en su informe inicial, pero advierte que la contabilidad probablemente está incompleta y el alcance real es mayor.
Un apunte clave del informe, recogido por Hackread: con esos costes, un ataque casi nunca necesita tener éxito para amortizarse. Basta una sola víctima bien provista de tarjetas para cubrir docenas de intentos fallidos.
Los daños colaterales: robos y bases de datos borradas
Los agentes no se limitan a copiar datos. Hermes incluye una skill titulada «Database Wipe After Extraction» que ordena vaciar la base de datos de Magento después de descargar las tarjetas. En una tienda de bicicletas, una rutina de limpieza automática con criterios demasiado amplios borró 180 tablas, incluidas las copias de seguridad creadas por el administrador, según Hackread y el informe de Gambit.
Para ocultar los skimmers Gambit identificó ocho métodos distintos: añadir el código al final de archivos JavaScript legítimos, etiquetas de script externas en la página de pago, bloques de Google Tag Manager, buckets de AWS S3 manipulados, campos de descripción de producto en la base de datos, initContainer de Kubernetes, envenenamiento de caché del lado del servidor y cron jobs que reinsertan el skimmer tras una limpieza. En un minorista de vinos estadounidense, un cron revisaba el archivo cada dos minutos y volvía a añadir el skimmer cuando la aplicación lo limpiaba.
Qué pueden hacer las tiendas online
El estándar PCI DSS 4.0 exige desde el 31 de marzo de 2025 un inventario de scripts en la página de pago (requisito 6.4.3) y el control de sus modificaciones (requisito 11.6.1). Un skimmer es exactamente el tipo de cambio que esos controles sirven para detectar.
Para una tienda mediana el plan mínimo es:
- Auditar la página de pago: comparar los scripts cargados con los esperados, revisar las etiquetas de terceros y las reglas de Content Security Policy.
- Buscar cron jobs sospechosos y tareas programadas en contenedores que reinserten código tras una limpieza.
- Aislar las copias de seguridad del servidor web y verificar que el plan de recuperación funciona antes de necesitarlo.
Qué significa esto para tu startup
Si vendes online, el incidente vuelve relevante una amenaza que muchos fundadores subestiman: el coste del ataque ya no es una barrera de entrada. Con US$25 por objetivo y un tiempo de intrusión de horas, los comercios pequeños y medianos que usan código a medida son los más expuestos, según SecurityWeek.
El precedente de TeamPCP documentado por Google Threat Intelligence Group en septiembre de 2026 muestra que la tendencia va más allá del ecommerce: un actor financiero usó un framework multi-agente para comprometer miles de credenciales de terceros en menos de seis horas. El mismo patrón —harness autónomo, modelos por API y herramientas open source— empieza a repetirse.
Para un founder que opera en el ecosistema hispano, las implicaciones son concretas:
- Trata la página de pago como infraestructura crítica. El estándar PCI DSS 4.0 ya es obligatorio y un skimmer es la clase de incidente que activa la notificación a la autoridad de protección de datos en 72 horas. Auditar el checkout no es opcional.
- Piensa en términos de asimetría de coste. Si el atacante gasta US$25 por objetivo, tu defensa tiene que ser eficiente a esa escala: monitorización continua de scripts, alertas en cambios de archivos críticos y revisión periódica de cron jobs. Lo caro no es comprar la herramienta, sino enterarte tarde.
- No confíes en el WAF por defecto. Cloudflare apagó varias veces la infraestructura del operador, que la reconstruyó y siguió. Un WAF solo no detiene a un agente que prueba caminos hasta encontrar uno.
Cloudflare y la Shadowserver Foundation trabajan con Gambit en el desmantelamiento de la infraestructura, y Overwatch Data gestiona la notificación a los emisores de las 600.000 tarjetas robadas, según Yahoo News. La campaña, en cualquier caso, sigue activa en la fecha del informe y el operador no ha sido identificado.
Fuentes
- Informe original de Gambit Security (22 de septiembre de 2026)
- Hackread — Open-Source AI Agents Breach 27 Companies, Steal 600,000 Credit Card Records
- SecurityWeek — AI-Powered Campaign Targets Hundreds of Online Retailers
- The Hacker News — Autonomous AI Agents Compromise Thousands of Credentials in Under Six Hours
- Yahoo News — Three Open-Source AI Agents Ran 27+ Breaches for $25 a Target
- USA Herald — Chinese AI Agents Steal Over 600,000 Credit Cards
- Les Numériques — L'abus d'IA le plus grave jamais documenté
- BleepingComputer — Malicious AI Agents Steal 600K Credit Cards, Infect 100+ Sites
- heise online — Attack with AI agents on hundreds of shops
- Pasquale Pillitteri — fuente original del artículo
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














