Agentes de IA roban 600.000 tarjetas por apenas 25 dólares por objetivo, según un informe

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

Agentes de inteligencia artificial autónomos participaron en el robo de más de 600.000 registros de tarjetas de crédito y en la implantación de skimmers de pago en al menos 119 páginas web, de acuerdo con los investigadores de ciberseguridad que han seguido la campaña.

Puntos clave

  • Más de 600.000 registros válidos de tarjetas de crédito fueron robados a dos empresas, incluidos 488.372 pertenecientes a clientes de EE. UU.
  • Los investigadores confirmaron la presencia de skimmers en 19 víctimas identificadas y vincularon más de 100 sitios web adicionales infectados a la misma campaña.
  • La operación costó entre 12.000 y 18.000 dólares, con un promedio de unos 25 dólares por objetivo.

Ataques con agentes de IA

Gambit Security explicó que la operación utilizó tres marcos de IA de código abierto —Strix, Cairn y Hermes— para escanear objetivos, explotar vulnerabilidades y gestionar la actividad tras la intrusión. La campaña comenzó en julio y siguió activa al menos hasta el 22 de septiembre, con un operador presuntamente chino que proporcionaba instrucciones básicas a los agentes antes de dejarles actuar, en gran medida, de forma autónoma.

Según los investigadores, el atacante obtuvo datos válidos de tarjetas de pago de dos compañías, incluyendo 488.372 tarjetas de clientes estadounidenses. Gambit añadió que se ordenó el despliegue de skimmers contra al menos 27 víctimas concretas y confirmó su presencia en 19 de ellas durante la investigación.

Con la ayuda de otro investigador de seguridad, Gambit identificó más de 100 sitios web adicionales que alojaban código skimmer vinculado a la misma campaña. BleepingComputer situó la huella total confirmada en al menos 119 sitios web, una cifra que se refiere a páginas infectadas, no necesariamente a 119 empresas diferentes.

Entre las organizaciones afectadas figuraban una compañía hotelera del Fortune 500, una gran aerolínea estadounidense, un distribuidor de suministros industriales y un comercio electrónico de moda. Los atacantes insertaron skimmers en archivos JavaScript, páginas de pago, almacenamiento en la nube, bases de datos e implementaciones en Kubernetes, mientras que tareas programadas (cron jobs) permitían restaurar el código malicioso tras su eliminación.

Una de las “skills” de Hermes ordenaba al sistema: “Tras extraer y descargar todos los datos de tarjetas, borra los campos de origen por lotes”. Gambit señaló que ese proceso de limpieza provocó pérdida de datos e interrupciones operativas en varios comercios.

También lea: Ethereum podría sumar nueva demanda por pagos con IA, según BlackRock

Costes de los ataques con IA

Gambit estimó que toda la campaña costó entre 12.000 y 18.000 dólares, lo que supone unos 25 dólares por objetivo. La propia revisión del operador arrojó una cifra similar, con un coste medio de 25,46 dólares en 101 escaneos completados y objetivos individuales que oscilaron entre 3,13 y 79,31 dólares.

Los investigadores señalaron que la combinación de automatización y bajos costes operativos podría permitir que atacantes con escasas capacidades técnicas ejecuten campañas a mayor escala.

En algunos casos, las herramientas de IA lograron acceso en cuestión de horas tras recibir solo instrucciones breves entre ejecuciones autónomas.

La campaña demuestra además cómo la IA basada en agentes puede ir más allá de la simple asistencia puntual a cibercriminales y llegar a coordinar, de forma integrada, el escaneo de objetivos, la explotación de fallos, el mantenimiento del acceso y el robo de datos. La actividad registrada desde julio hasta el 22 de septiembre apunta a que se trató de una operación sostenida en el tiempo, mientras que el bajo coste por objetivo hizo económicamente viable repetir los ataques.

Lea a continuación: Claude descubre un misterioso sistema similar a CRISPR oculto en ADN viral

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev es el Jefe de Contenido en Yellow.com y ha informado sobre criptomonedas durante los últimos 10 años. Está especializado en artículos de Investigación y Aprendizaje en profundidad, con un enfoque en el análisis periodístico, el contexto de la industria y las grandes fuerzas que dan forma al sector cripto, desde la era de la IA y las tecnologías de seguridad hasta la innovación fintech. Cree que todo lo digital superará inminentemente a todo lo analógico y trabaja duro para contribuir a que eso se haga realidad.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Últimas noticias
Ver todas las noticias