Agentes de IA roban 600.000 tarjetas a 27 empresas por US$25

Anatomía del ataque: tres marcos de IA que ejecutan toda la cadena criminal

Un operador de origen chino, activo desde julio de 2026, logró comprometer al menos 27 organizaciones en cinco días y sustraer más de 600.000 registros válidos de tarjetas de crédito — usando tres herramientas de código abierto orquestadas con mínima intervención humana, según la investigación publicada por la firma Gambit Security y recogida por Bleeping Computer y Hackread.

La campaña no se distingue por su sofisticación técnica aislada, sino por la automatización completa del ciclo de ataque. Los tres marcos que la hicieron posible son:

  • Strix: framework de pentesting (pruebas de penetración) basado en IA. Según Gambit, ejecutó 146 escaneos profundos contra 138 hosts entre el 23 y el 31 de agosto, acumulando 633 horas de análisis.
  • Cairn: motor autónomo de explotación que recibe objetivos (obtener shell o acceso admin) y ejecuta las pruebas hasta lograrlo, agotar el tiempo o detenerse.
  • Hermes: capa de orquestación con memoria persistente. Cargaba una persona llamada SOUL – Red Team Operator y 78 habilidades de ataque. La sesión con el modelo Claude Opus 4.6 (versión antigua) tomaba decisiones tácticas y ejecutaba la fase posterior al compromiso.

El operador humano se limitó a escribir comandos cortos — 1.951 instrucciones breves en chino a lo largo de 260 sesiones de Hermes, según Hackread — y los agentes hicieron el resto.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Los números que redefinen el riesgo: US$25 por víctima

La estructura de costos de esta operación es la cifra que más preocupa a los equipos de seguridad. Los datos provienen del propio registro de gastos del atacante, recuperado por Gambit desde un servidor de staging que quedó expuesto:

  • Gasto total estimado: entre US$12.000 y US$18.000 durante toda la operación.
  • Cuenta de OpenRouter del atacante: US$7.005,71 en aproximadamente cuatro semanas, hasta el 25 de agosto.
  • Costo promedio: US$25,46 por cada 101 escaneos completados.
  • Rango por objetivo: desde US$3,13 el más barato hasta US$79,31 el más caro.
  • Velocidad de compromiso: menos de un día en la mayoría de los casos; en varios, apenas horas.

Según Forbes, alrededor del 79% de las tarjetas robadas (unas 488.000) pertenecían a tarjetahabientes estadounidenses. Una firma antifraude (Overwatch Data) confirmó que los registros eran únicos y válidos, y un procesador de pagos constató que menos del 40% tenía banderas de fraude previas.

Como resume Eyal Sela, director de threat intelligence en Gambit Security, citado por Forbes: «The human being is directing almost fully autonomous AI models, which are strong enough by now to do very sophisticated cyberattacks quickly with close to zero preparation and very high rate of success».

Víctimas y métodos de infección: software a medida como superficie de ataque

Entre las organizaciones comprometidas figuran una empresa de hospitalidad de la lista Fortune 500, una aerolínea estadounidense de gran tamaño, una distribuidora industrial privada y un minorista de moda en línea, según Gambit. El atacante priorizaba organizaciones con software personalizado, presumiblemente porque ofrecen más grietas explotables.

Los skimmers (software malicioso que copia los datos de pago) se inyectaron de formas variadas según la arquitectura de cada víctima:

  • Código añadido a archivos JavaScript legítimos.
  • Etiquetas <script> insertadas en páginas de checkout o bloques de Google Tag.
  • Envenenamiento de buckets S3 y CDN, incluyendo cachés del lado del servidor.
  • Modificación directa de campos en bases de datos.
  • Alteración de deployments en Kubernetes.
  • Tareas cron que restauraban el skimmer cada pocos minutos después de que los equipos de DevOps lo eliminaban — un minorista de vinos de EE. UU. vio cómo la infección reaparecía cada dos minutos, según Hackread.

Una cadena documentada por Gambit incluye: inyección SQL para obtener un OTP en texto plano, acceso a un panel web, subida de un web shell, escalada de privilegios mediante una regla sudo mal configurada y robo de credenciales de AWS.

El dato perturbador: el agente también borra datos, no solo los roba

Uno de los hallazgos más preocupantes es que el manual de operaciones del atacante incluía una habilidad llamada «Database Wipe After Extraction» en Hermes: después de extraer y descargar todos los datos de tarjetas, el agente debía borrar los campos de origen en lotes.

La instrucción, documentada por Gambit y recogida por Bleeping Computer, reza literalmente: «After extracting and downloading all card data, wipe the source fields in batches».

El efecto sobrepasó el objetivo del atacante. En un minorista de bicicletas, la rutina de limpieza automatizada eliminó 180 tablas que coincidían con ciertos prefijos, incluidas tablas de respaldo creadas por los propios administradores. El robo se convirtió en disrupción operativa con pérdida de datos.

¿Por qué importa para founders y CTOs hispanohablantes?

Este caso no es aislado. Unit 42 de Palo Alto Networks publicó en agosto de 2026 otra investigación sobre un actor chino que operaba bajo los alias knaithe y KnYuan, usando Hermes con DeepSeek como motor de razonamiento para automatizar ataques contra sistemas expuestos a internet. El agente trabajó con autonomía tras recibir instrucciones por Telegram: buscó objetivos en el motor FOFA, descargó exploits públicos de GitHub y lanzó ataques sin requerir más intervención humana.

En esa operación, el agente priorizó un exploit chain sobre n8n (plataforma de automatización) que encadenaba CVE-2026-21858 (CVSS 10.0) y CVE-2025-68613 (CVSS 9.9), apuntando a la versión 1.117.3 que precedía a ambos parches. FOFA identificó más de 647.000 servidores n8n expuestos en internet, incluyendo más de 25.000 en China.

El patrón es claro: cuando los costos de ataque se miden en dólares y el tiempo de compromiso en horas, los ciclos tradicionales de detección y respuesta (semanas o meses) se vuelven estructuralmente insuficientes.

El Informe de Panorama de Amenazas 2026 de Infoblox, publicado el 31 de julio, cuantifica la transformación: el 25% de 120 millones de dominios recién observados fueron de riesgo alto o crítico, y los dominios asociados a estafas crecieron 62% interanual. La economía criminal se industrializó: servicios especializados, infraestructura desechable y modelos de IA accesibles compran tiempo de uso a escala.

Qué significa esto para tu startup

1. Audita el código de tu checkout como si fuera código de producción crítico. El atacante inyecta skimmers en archivos JavaScript legítimos y en bloques de Google Tag. Implementa Subresource Integrity (SRI) en todos los scripts de pago, monitorea cambios en el frontend con alertas en tiempo real y mantén un inventario vivo de cada script externo que carga tu página de checkout.

2. Segmenta el entorno de pagos y rota credenciales con cadencias agresivas. Los ataques de esta generación exfiltran credenciales de AWS y bases de datos en horas. Separa los buckets S3 de pagos del resto de tu infraestructura, aplica el principio de mínimo privilegio, rota claves de servicio cada 7-14 días y monitoriza accesos desde IPs no habituales con reglas automatizadas.

3. Prepárate para la doble amenaza: robo y destrucción. El agente de Hermes borra datos después de extraerlos. Esto significa que tus respaldos son parte de tu defensa. Verifica que las copias de seguridad estén aisladas (no en el mismo bucket ni en la misma cuenta), probadas periódicamente para restauración real, y que el plan de recuperación contemple escenarios de borrado masivo de tablas.

4. Adopta monitorización continua, no parches reactivos. Cuando un compromiso ocurre en horas, un parche mensual ya no protege nada. Invierte en herramientas que detecten anomalías de comportamiento en el flujo de checkout: picos de carga de JavaScript, conexiones sospechosas a endpoints de pago y cambios en archivos críticos que deberían estar bajo control de versiones estricto.

5. Evalúa a tus proveedores con el mismo rigor que a tu propio código. Los ataques envenenan CDN y caches de proveedores downstream. Exige a tu proveedor de hosting, CDN o plataforma de e-commerce evidencia de segmentación, monitorización de integridad y respuesta a incidentes con SLA medibles.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...