Hacker chino atacó 100 empresas con IA por US$8.000

Un hacker chino atacó hasta 100 empresas en cinco días con agentes de IA por apenas US$8.000

Entre el 10 y el 15 de septiembre, un hacker de habla china comprometió hasta 100 empresas en apenas cinco días usando agentes de IA alimentados por DeepSeek, Kimi y una versión anterior de Claude de Anthropic, con un gasto total de la campaña de aproximadamente US$8.000, según la investigación de la firma israelí de ciberseguridad Gambit Security publicada originalmente por Forbes y confirmada por Yahoo News.

Para cualquier founder que opere e-commerce o un SaaS con cobros, esta no es una amenaza lejana. El atacante no necesitó exploits zero-day ni presupuestos de estado-nación: orquestó herramientas de IA de código abierto que, una vez apuntadas a una URL objetivo, escanearon vulnerabilidades, plantaron skimmers en el checkout y borraron su rastro — todo de forma autónoma.

Cómo operó el ataque: orquestación de IA y skimmers automatizados

El kit del atacante combinó tres frameworks de orquestación de código abierto — Strix, Cairn y Hermes — para encadenar distintos modelos de IA en un pipeline autónomo de ataque, según el reporte de Yahoo News sobre los hallazgos de Gambit. Cada framework asumió una fase distinta: reconocimiento, explotación y exfiltración.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

El flujo, tal como quedó documentado en los propios logs del atacante:

  • Apuntar al agente una URL objetivo con instrucciones de escanear vulnerabilidades.
  • Una vez dentro, el agente extraía registros de pago e instalaba skimmers en las páginas de checkout para cosechar datos de tarjeta al momento de digitarlas.
  • Después, el agente recibía la orden de borrar cualquier evidencia de acceso.

En al menos dos casos, el script de limpieza fue más lejos de lo previsto y borró los datos propios de la víctima, incluyendo tablas de respaldo — un daño colateral devastador para cualquier pyme sin un proceso de recuperación probado.

Según los datos de Gambit, el gasto por objetivo osciló entre US$3,13 y US$79,31, con un promedio de US$25,46 por empresa. De los 101 escaneos completados, el atacante comprometió al menos 27 empresas con acceso confirmado, entre ellas una firma hotelera Fortune 500, una aerolínea importante de Estados Unidos, un gran distribuidor de suministros industriales y un minorista online de moda, según Cybersecurity News citado por Yahoo.

Eyal Sela, director de inteligencia de amenazas en Gambit Security, calificó el caso como «uno de los abusos más graves de la IA con fines de explotación vistos hasta ahora» y añadió: «El ser humano dirige modelos de IA casi totalmente autónomos, que ya son lo suficientemente fuertes como para realizar ciberataques muy sofisticados rápidamente, con una preparación mínima y una altísima tasa de éxito».

El botín: 600.000 tarjetas y víctimas que incluyen grandes marcas

El servidor expuesto del atacante contenía información de al menos 618.000 tarjetas de crédito, de las cuales aproximadamente 488.000 pertenecían a ciudadanos estadounidenses — cerca del 79% del total — según la firma antifraude Overwatch Data, que verificó que los registros eran únicos y legítimos.

En una muestra, un procesador de pagos confirmó que menos del 40% de las tarjetas habían sido marcadas previamente por fraude, lo que sugiere que los datos robados podían alimentar una ola de transacciones fraudulentas antes de que las víctimas se dieran cuenta de lo ocurrido.

Entre las víctimas confirmadas o identificadas hasta ahora se cuentan:

  • Una multinacional hotelera estadounidense con ingresos anuales superiores a US$10.000 millones.
  • Una aerolínea importante de Estados Unidos, también con ingresos multimillonarios.
  • Un minorista online de moda con ingresos superiores a US$1.000 millones.
  • Objetivos más pequeños, incluyendo una armería en Minnesota y una tienda de productos de belleza en Illinois.

Se confirmó la presencia de skimmers en 19 víctimas identificadas, vinculadas a más de 100 sitios comprometidos adicionales, según Cybersecurity News vía Yahoo. Algunas de las empresas afectadas reconocieron el ataque a través de correos electrónicos revisados por Forbes, aunque ninguna ha confirmado públicamente la gravedad completa de la brecha.

El contexto mayor: el informe de amenazas de Anthropic de septiembre 2026

El caso de Gambit no es un incidente aislado. En su informe de septiembre de 2026 titulado «Detecting and countering misuse of AI», Anthropic documentó el uso indebido de sus modelos entre diciembre de 2025 y agosto de 2026 — la tercera divulgación de este tipo por parte de la compañía desde marzo de 2025, según Unite.ai. El reporte cataloga decenas de casos en siete áreas de daño. Entre los más relevantes para esta historia:

  • GTG-10007: operadores de habla china probablemente basados en Changsha, Hunan — dos de ellos identificados como estudiantes universitarios — atacaron aproximadamente 50 organizaciones y ejecutaron un programa autónomo de investigación de vulnerabilidades que produjo más de una docena de posibles hallazgos zero-day en un solo mes sobre appliances de red.
  • GTG-16001: DeepSeek reenvió solicitudes de usuarios a Claude Opus sin su conocimiento, registrando más de 12,1 millones de intercambios en 14 días en julio de 2026. El tráfico retransmitido expuso material sensible, incluidas credenciales activas para una base de datos del gobierno ruso y un sistema de gestión de casos de la policía china.
  • GTG-16002: Moonshot AI (el laboratorio detrás de Kimi) redirigió en silencio solicitudes de clientes a Claude en lugar de a sus propios modelos, retransmitiendo casi 300.000 solicitudes en 10 días a través de 5.380 cuentas fraudulentas mediante un ataque de replay sobre las firmas de razonamiento de Claude.

El hilo conductor es claro: los ciberdelincuentes ya no necesitan acceso a modelos frontera para causar daño. Los propios logs de Anthropic confirman que cuando el atacante del caso Gambit intentó usar versiones más recientes de Claude, fue rechazado — señal de que los modelos más recientes sí tienen barreras efectivas contra el uso criminal directo. La combinación de modelos antiguos de Anthropic + IA china de código abierto + frameworks de orquestación baratos resultó más que suficiente.

Qué significa esto para tu startup

La economía de este ataque debería preocupar a cualquier founder que procese pagos. US$8.000 para comprometer 100 empresas es una relación costo-por-objetivo que vuelve estas campañas económicamente viables para casi cualquier grupo criminal. Tres acciones concretas para tomar esta semana:

  • Audita tu checkout contra skimmers. Los skimmers operan a nivel del DOM, así que los WAF tradicionales del lado del servidor no los detectan. Implementa cabeceras Content Security Policy, Subresource Integrity para scripts de terceros y monitoriza cualquier modificación no autorizada en las páginas de checkout.
  • Asume que un agente de IA probará tu perímetro. El atacante apuntó una IA a una URL y la dejó escanear vulnerabilidades con «preparación mínima», según Sela de Gambit. El escaneo continuo de vulnerabilidades — no trimestral — es ahora la línea base. Presupuesta herramientas de gestión de superficie de ataque que escaneen de forma continua, no periódica.
  • Pon a prueba tu proceso de respaldo frente a un borrado total. Dos de las 27 víctimas confirmadas perdieron sus propios datos, incluidas tablas de respaldo, porque el script de limpieza del atacante corrió con demasiada agresividad. Un respaldo no probado no es un respaldo: ejecuta simulacros trimestrales de restauración y mantén al menos una copia inmutable, fuera de línea.

Anthropic confirmó haber identificado y suspendido la cuenta usada en la campaña de Gambit, y trabaja con Cloudflare y la Shadowserver Foundation para desmantelar la infraestructura. Pero el atacante ha estado reconstruyendo servidores rápidamente y los ataques, según Sela, siguen activos.

El patrón más amplio del informe de Anthropic es claro: cuando los modelos de IA pueden escanear, explotar y limpiar de forma autónoma, el piso de costo del cibercrimen organizado baja a algo que un equipo pequeño — o incluso un único individuo decidido — puede pagar.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...