Agentes de inteligencia artificial autónomos participaron en el robo de más de 600.000 registros de tarjetas de crédito y en la implantación de skimmers de pago en al menos 119 páginas web, de acuerdo con los investigadores de ciberseguridad que han seguido la campaña.
Puntos clave
- Más de 600.000 registros válidos de tarjetas de crédito fueron robados a dos empresas, incluidos 488.372 pertenecientes a clientes de EE. UU.
- Los investigadores confirmaron la presencia de skimmers en 19 víctimas identificadas y vincularon más de 100 sitios web adicionales infectados a la misma campaña.
- La operación costó entre 12.000 y 18.000 dólares, con un promedio de unos 25 dólares por objetivo.
Ataques con agentes de IA
Gambit Security explicó que la operación utilizó tres marcos de IA de código abierto —Strix, Cairn y Hermes— para escanear objetivos, explotar vulnerabilidades y gestionar la actividad tras la intrusión. La campaña comenzó en julio y siguió activa al menos hasta el 22 de septiembre, con un operador presuntamente chino que proporcionaba instrucciones básicas a los agentes antes de dejarles actuar, en gran medida, de forma autónoma.
Según los investigadores, el atacante obtuvo datos válidos de tarjetas de pago de dos compañías, incluyendo 488.372 tarjetas de clientes estadounidenses. Gambit añadió que se ordenó el despliegue de skimmers contra al menos 27 víctimas concretas y confirmó su presencia en 19 de ellas durante la investigación.
Con la ayuda de otro investigador de seguridad, Gambit identificó más de 100 sitios web adicionales que alojaban código skimmer vinculado a la misma campaña. BleepingComputer situó la huella total confirmada en al menos 119 sitios web, una cifra que se refiere a páginas infectadas, no necesariamente a 119 empresas diferentes.
Entre las organizaciones afectadas figuraban una compañía hotelera del Fortune 500, una gran aerolínea estadounidense, un distribuidor de suministros industriales y un comercio electrónico de moda. Los atacantes insertaron skimmers en archivos JavaScript, páginas de pago, almacenamiento en la nube, bases de datos e implementaciones en Kubernetes, mientras que tareas programadas (cron jobs) permitían restaurar el código malicioso tras su eliminación.
Una de las “skills” de Hermes ordenaba al sistema: “Tras extraer y descargar todos los datos de tarjetas, borra los campos de origen por lotes”. Gambit señaló que ese proceso de limpieza provocó pérdida de datos e interrupciones operativas en varios comercios.
También lea: Ethereum podría sumar nueva demanda por pagos con IA, según BlackRock
Costes de los ataques con IA
Gambit estimó que toda la campaña costó entre 12.000 y 18.000 dólares, lo que supone unos 25 dólares por objetivo. La propia revisión del operador arrojó una cifra similar, con un coste medio de 25,46 dólares en 101 escaneos completados y objetivos individuales que oscilaron entre 3,13 y 79,31 dólares.
Los investigadores señalaron que la combinación de automatización y bajos costes operativos podría permitir que atacantes con escasas capacidades técnicas ejecuten campañas a mayor escala.
En algunos casos, las herramientas de IA lograron acceso en cuestión de horas tras recibir solo instrucciones breves entre ejecuciones autónomas.
La campaña demuestra además cómo la IA basada en agentes puede ir más allá de la simple asistencia puntual a cibercriminales y llegar a coordinar, de forma integrada, el escaneo de objetivos, la explotación de fallos, el mantenimiento del acceso y el robo de datos. La actividad registrada desde julio hasta el 22 de septiembre apunta a que se trató de una operación sostenida en el tiempo, mientras que el bajo coste por objetivo hizo económicamente viable repetir los ataques.
Lea a continuación: Claude descubre un misterioso sistema similar a CRISPR oculto en ADN viral

