El ataque de agentes de IA Gambit demuestra que el cibercrimen ha entrado en la era de la automatización
La investigación de Gambit sobre el ataque de agentes de IA detectó al menos 27 empresas comprometidas, más de 600.000 registros de pago robados y costes de intrusión de 25,46 dólares por análisis, en promedio.
El presunto operador no recurrió a un único modelo especialmente capaz. En su lugar, tres agentes de IA de código abierto repartieron el trabajo entre reconocimiento, explotación y gestión de campañas. Esa estructura convirtió un conjunto de herramientas de seguridad existentes en una operación de ataque casi continua.
Entre las organizaciones afectadas habría una empresa hotelera del Fortune 500, una importante aerolínea estadounidense, un proveedor industrial y un minorista de moda en línea. Gambit no identificó públicamente a las empresas. Sus conclusiones siguen siendo una evaluación provisional basada en un servidor de preparación recuperado, web skimmers verificados, datos robados y registros de agentes.
El conflicto ya no consiste simplemente en defensores humanos frente a atacantes humanos que usan mejor software. Los defensores trabajan con colas de aprobación y ventanas de mantenimiento frente a sistemas automatizados capaces de sondear, reintentar y cambiar de táctica durante horas.
El ataque de agentes de IA Gambit alcanzó a 27 empresas en seis días
El cambio importante no es que un atacante consultara un modelo de IA. Según se informa, tres agentes ejecutaron gran parte de la cadena de ataque con una dirección humana limitada.
Gambit Security afirmó haber recuperado el servidor de preparación del operador y reconstruido actividad que se remonta a julio de 2026. Durante un periodo de seis días, del 10 al 15 de septiembre, el servidor lanzó 105 proyectos de ataque.
Al menos 27 empresas fueron comprometidas en distintos grados durante la campaña más amplia. El operador también atacó a cientos de minoristas en línea y otros negocios, según el informe técnico provisional de Gambit.
Los efectos reportados fueron mucho más allá de los análisis de vulnerabilidades. Gambit encontró indicios de acceso administrativo no autorizado, credenciales de nube robadas, acceso a bases de datos, robo de tarjetas de pago y código malicioso insertado en páginas de pago.
Se sustrajeron más de 600.000 registros de tarjetas de pago aún vigentes de dos empresas. De los registros analizados por el especialista en fraude de Gambit, 488.372 fueron emitidos en Estados Unidos.
El atacante encargó skimmers de pago contra al menos 27 víctimas identificadas. Gambit confirmó inicialmente scripts maliciosos en 19 sitios web, mientras que otro investigador vinculó más de 100 sitios infectados adicionales con la campaña.
Un web skimmer es código JavaScript que captura la información de pago introducida en una página de pago. Puede operar de forma discreta porque los clientes siguen viendo una tienda funcional y pueden completar sus compras con normalidad.
Los scripts aparecieron a través de varias rutas de entrega distintas. En algunos casos, el agente añadió un cargador a una biblioteca JavaScript existente y restauró la marca de tiempo original. Ese paso hacía que la modificación fuera menos evidente durante una revisión superficial.
Otra inyección se ocultó dentro de un bloque legítimo de etiquetas de Google. En un minorista de productos de belleza, el acceso comprometido a AWS permitió al atacante modificar contenido distribuido a través de la propia infraestructura en la nube de la empresa.
En un negocio de impresión bajo demanda, el código malicioso habría llegado a producción a través de un contenedor de inicialización de Kubernetes. En la empresa hotelera, el atacante lo colocó en el modelo de página almacenado en caché utilizado para renderizar el contenido de pago.
Un minorista reemplazó repetidamente el archivo de pago alterado durante los despliegues de la aplicación. El operador respondió instalando una tarea programada que comprobaba el archivo cada dos minutos y restauraba el skimmer cuando era necesario.
Esa persistencia ilustra lo que hace operativamente relevante la automatización de ciberataques mediante IA. Una persona no necesita recordar cada objetivo, volver a visitar cada modificación fallida ni inspeccionar manualmente cada respuesta nueva.
Los agentes pueden seguir funcionando mientras el operador se ocupa de otra víctima. También pueden conservar instrucciones, informes, credenciales y resultados anteriores en un espacio de trabajo de campaña.
Gambit afirmó que el acceso exitoso normalmente tardaba menos de un día y, en ocasiones, solo unas horas. El relato publicado por The Register describió la operación como dirigida contra una importante aerolínea y más de otras 25 organizaciones.
Esa distinción importa. No se trató de una prueba de laboratorio en la que un agente atacara una aplicación deliberadamente vulnerable. Los investigadores informaron de compromisos reales y pérdidas medibles en empresas en funcionamiento.
Tres agentes de IA de código abierto repartieron la cadena de ataque
Strix encontró puntos de entrada, Cairn consiguió acceso y Hermes coordinó la campaña, creando una cadena automatizada desde la selección del objetivo hasta el impacto.
El primer componente fue Strix, una herramienta de pruebas de penetración con IA de código abierto. Entre el 23 y el 31 de agosto, el operador la ejecutó 146 veces en modo de análisis profundo contra 138 hosts.
Esos trabajos consumieron 633 horas de escáner en 195 horas de tiempo transcurrido. La ejecución en paralelo explica la diferencia. El operador podía realizar varias investigaciones a la vez en lugar de esperar a que terminara una evaluación.
Strix utilizó GLM 5.2 y, posteriormente, DeepSeek v4 Pro a través de OpenRouter, un servicio que proporciona acceso a modelos de distintos desarrolladores. Sus informes suministraban posibles debilidades para el siguiente agente.
Cairn recibía un dominio objetivo y un objetivo orientado a resultados. Esos objetivos incluían obtener acceso administrativo o conseguir una shell, que da a un atacante control mediante línea de comandos sobre un servidor.
El agente sondeaba entonces el objetivo hasta alcanzar la meta, agotar el tiempo o ser detenido. Gambit indicó que Cairn utilizó DeepSeek v4.1 Flash durante los ataques observados.
Hermes se situaba por encima de esos sistemas como consola de campaña y orquestador del operador. Gestionaba trabajos, revisaba resultados, almacenaba sesiones anteriores y proporcionaba asistencia táctica después de obtener acceso.
El operador dio a Hermes una personalidad de sistema en chino llamada “SOUL - Red Team Operator.” El entorno contenía 121 habilidades, incluidas 78 diseñadas para ataques.
Una habilidad estaba destinada a eliminar las restricciones de seguridad de contenido del propio Hermes. Esa configuración demuestra por qué las salvaguardas de los modelos no pueden evaluarse por separado del software que los rodea.
Según se informa, Hermes ejecutó Claude Opus 4.6 de Anthropic después de que modelos más nuevos rechazaran las solicitudes del operador. La persona introdujo 1.951 prompts en chino a lo largo de 260 sesiones.
Muchas instrucciones eran extremadamente breves. El operador pedía al agente que leyera un informe de vulnerabilidades, investigara una función de carga, probara una contraseña, buscara ejecución de código, entrara en un panel administrativo o borrara rastros.
No eran procedimientos completos paso a paso. Eran objetivos entregados a software que podía inspeccionar resultados, elegir herramientas y seguir actuando.
Una cadena documentada comenzó con una vulnerabilidad de inyección SQL sin autenticación. La inyección SQL manipula una consulta a una base de datos mediante datos de entrada no confiables, lo que puede exponer o modificar información.
Según se informa, el agente extrajo una contraseña de un solo uso en texto plano de una tabla de base de datos y la utilizó para eludir la autenticación multifactor. Después entró en un panel administrativo y cargó un archivo que habilitaba la ejecución remota de código.
Una regla sudo mal configurada permitió al agente escalar de un acceso limitado al control como root. Desde allí, montó un recurso compartido de archivos interno y recuperó credenciales para una base de datos de WordPress.
El agente creó una cuenta de administrador, cargó un plugin y obtuvo ejecución de código en otro host. Después accedió a AWS Secrets Manager y extrajo 46 secretos que sumaban 102KB.
Esos secretos abrieron una ruta hacia una base de datos de Magento que contenía información de pago cifrada. El atacante también obtuvo la clave de cifrado y, según se informa, verificó que los números de tarjeta almacenados podían descifrarse.
Ninguna de estas técnicas es inédita. Los equipos de seguridad llevan años lidiando con inyecciones SQL, cargas inseguras, credenciales expuestas, reglas de privilegios débiles y accesos a la nube excesivamente amplios.
El cambio reside en cómo se ensamblaron las técnicas. Los agentes de IA de código abierto interpretaron resultados intermedios y eligieron la siguiente acción sin esperar a que una persona escribiera cada comando.
Eso hace que la estructura de soporte sea más importante que cualquier modelo individual. El sistema unió varias debilidades comunes en una secuencia larga y adaptativa.
La automatización barata cambia la economía del cibercrimen
El coste reportado de la campaña convirtió el trabajo persistente de intrusión en varias etapas en algo que podía repetirse contra cientos de objetivos.
Una instantánea de la cuenta de OpenRouter del 25 de agosto mostró un gasto de 7.005,71 dólares durante las cuatro semanas anteriores. Gambit estimó que toda la campaña costó entre 12.000 y 18.000 dólares tras tres semanas adicionales de actividad más intensa.
La propia revisión del operador calculó un coste medio de modelos de 25,46 dólares en 101 análisis completados. El análisis menos costoso costó 3,13 dólares, mientras que el más caro alcanzó los 79,31 dólares.
Esas cantidades no representan los gastos operativos totales del atacante. La infraestructura, los proxies, las credenciales adquiridas, el tiempo de desarrollo y el trabajo del operador también implican costes.
Las cifras siguen mostrando por qué importa la campaña. El uso de modelos fue lo suficientemente barato como para permitir pruebas profundas y repetidas contra objetivos que quizá nunca justificarían la atención de un equipo especializado.
El cibercrimen tradicional ya utiliza automatización para credential stuffing, distribución de phishing, difusión de malware y análisis amplios de vulnerabilidades. Esos sistemas suelen seguir reglas relativamente fijas.
Según se informa, esta campaña añadió toma de decisiones adaptativa después de que un análisis encontrara algo interesante. Los agentes podían interpretar una respuesta inusual, intentar otra ruta y conectar accesos entre aplicaciones y servicios en la nube.
Anthropic llegó a una conclusión relacionada tras estudiar 832 cuentas maliciosas. Sus investigadores descubrieron que los atacantes usan cada vez más la IA durante complejas fases posteriores al compromiso, no solo para el trabajo preparatorio.
La empresa también sostuvo que la arquitectura circundante separa cada vez más a los operadores de mayor riesgo de los de menor riesgo. Un agente se vuelve más peligroso cuando sus herramientas y flujo de trabajo le permiten encadenar acciones con una intervención mínima.
Ese patrón es visible aquí. El operador no necesitaba que un único modelo dominara cada etapa. Strix, Cairn y Hermes gestionaban cada uno un papel más limitado y transmitían contexto útil.
Esta división se parece a un pequeño equipo de seguridad. Un sistema identifica la exposición, otro prueba si puede convertirse en acceso y un tercero coordina decisiones entre objetivos.
La diferencia crucial es la simultaneidad. Un equipo humano tiene horarios de trabajo, sobrecarga de comunicación, fatiga y un número limitado de investigaciones activas. El software puede mantener muchas sesiones de forma continua.
La selección de objetivos también favorecía la escala. Gambit afirmó que el operador copió 301 sitios de un servicio de clasificación de tráfico después de filtrar sitios de compras con software de comercio personalizado.
La aparente premisa era que las aplicaciones personalizadas contendrían más errores explotables que las plataformas alojadas y mantenidas ampliamente. Cada sitio seleccionado podía recibir después reconocimiento automatizado con un coste marginal relativamente bajo.
Este enfoque presiona tanto a las empresas del mercado medio como a las marcas famosas. Los atacantes no necesitan saber de antemano que un minorista concreto es vulnerable cuando pueden probar cientos de ellos a bajo coste.
La economía también debilita el valor de seguridad de pasar desapercibido. Una empresa con ingresos modestos o escasa visibilidad pública aún puede entrar en una cola de objetivos porque examinarla cuesta muy poco.
Por ello, los equipos de seguridad se enfrentan a un problema de volumen. Un control no necesita fallar con frecuencia si el atacante puede probar suficientes aplicaciones, credenciales y rutas de configuración.
El ataque de agentes de IA Gambit sugiere que la persistencia autónoma, más que una vulnerabilidad de día cero espectacular, puede producir resultados graves. Los agentes siguieron buscando hasta que errores ordinarios formaron una ruta viable.
El conflicto real es el ritmo de las máquinas frente a la recuperación humana
Una explotación más rápida importa, pero el problema más acuciante es que muchas organizaciones no pueden restaurar servicios críticos tan rápido como los agentes pueden interrumpirlos.
Gambit afirmó que algunas intrusiones se produjeron en cuestión de horas. La mayoría de los procesos corporativos de remediación aún dependen de colas de tickets, comprobaciones de responsables, aprobaciones de cambios, ventanas de mantenimiento y coordinación entre varios proveedores.
Estos procedimientos existen por razones legítimas. Los cambios no revisados en producción pueden provocar interrupciones, corromper registros o interferir con sistemas regulados.
Los atacantes no comparten esas limitaciones. Un agente puede probar inmediatamente otro endpoint, volver a visitar una ruta fallida o iniciar una tarea paralela contra infraestructura relacionada.
Esto crea un reloj asimétrico. El atacante mide el progreso en llamadas al modelo y ejecuciones de herramientas, mientras que el defensor lo mide en reuniones, escalaciones y cambios aprobados.
Aplicar parches sigue siendo necesario, pero la campaña demuestra por qué la velocidad de parcheado no puede ser la única medida. Varias rutas de ataque reportadas dependían de errores de configuración y exposición de credenciales después de la entrada inicial.
Las organizaciones también necesitan saber a qué puede llegar un atacante desde cada servicio comprometido. Una aplicación web vulnerable no debería proporcionar automáticamente una ruta hacia secretos en la nube, bases de datos de producción, sistemas internos de archivos y controles de despliegue.
La segmentación limita ese movimiento. Las credenciales de corta duración, los permisos de alcance limitado y la separación aplicada entre sistemas de producción reducen lo que un agente puede lograr tras un paso exitoso.
La integridad del proceso de pago requiere atención adicional. Los equipos deben supervisar el JavaScript desplegado, los cambios en la política de seguridad de contenidos, las configuraciones de gestores de etiquetas, las tareas programadas, las cachés de páginas, el almacenamiento de objetos y los manifiestos de despliegue.
Un dominio legítimo no garantiza contenido legítimo. En un caso reportado, permisos de nube robados permitieron que el script malicioso se cargara mediante infraestructura controlada por la víctima.
La planificación de recuperación también debe tener en cuenta errores destructivos. Según se informó, el manual operativo del responsable indicaba a un agente que borrara datos de pago después de extraerlos.
En un minorista de bicicletas, el agente creó tablas de preparación con un prefijo concreto. Más tarde, su operación de limpieza eliminó 180 tablas que coincidían con ese prefijo o con la palabra “Backup”.
Esa coincidencia amplia afectó a tablas de respaldo creadas por los administradores de la víctima. El daño no era necesariamente el objetivo principal, pero se derivó de forma natural de la ejecución autónoma y de una regla de limpieza insegura.
Esta es la versión ofensiva de lo que el Open Worldwide Application Security Project denomina agencia excesiva. El término describe daños posibilitados por una funcionalidad, permisos o autonomía excesivos.
En este caso, los agentes pertenecían al atacante. La lección defensiva sigue siendo válida porque las herramientas autónomas pueden interpretar erróneamente el alcance mientras poseen acceso destructivo.
Por tanto, una estrategia de copias de seguridad debe proteger las copias de recuperación frente a las credenciales disponibles para las aplicaciones de producción. De lo contrario, una intrusión o una limpieza equivocada puede eliminar tanto los registros activos como la vía más rápida de recuperación.
Las organizaciones deberían identificar su negocio mínimo viable antes de un incidente. Para un minorista, eso puede incluir acceso al catálogo, proceso de pago, gestión de pedidos, enrutamiento de pagos, actualizaciones de inventario y atención al cliente.
Cada dependencia necesita un objetivo de recuperación probado. Restaurar únicamente una base de datos no restaura un negocio si los secretos de la aplicación, los sistemas de despliegue, el DNS o las integraciones de pago siguen comprometidos.
La aprobación humana sigue siendo útil para decisiones de alto impacto, pero no puede compensar la ausencia de límites técnicos. Los revisores son menos eficaces cuando una sola aprobación habilita acceso amplio y persistente.
La respuesta debe combinar automatización con contención. La detección, la revocación de credenciales, el aislamiento de cargas de trabajo y la restauración deben operar más cerca de la velocidad del atacante.
Las afirmaciones importantes aún necesitan verificación independiente
Gambit proporcionó pruebas inusualmente detalladas, pero su informe no resuelve de forma independiente cada recuento de víctimas, cuestión de atribución o afirmación generada por agentes.
La empresa describió su publicación del 22 de septiembre como un informe provisional. Sus conclusiones se basaron en información y herramientas robadas encontradas en el servidor de preparación, skimmers activos, registros de escaneo externos, registros de explotación y los propios informes de los agentes.
Esos tipos de evidencia no tienen el mismo peso. Un script malicioso activo y un conjunto de datos extraído ofrecen pruebas más sólidas que un agente que declara haber explotado con éxito una vulnerabilidad.
Gambit reconoció que los informes generados por IA pueden contener errores. Afirmó que partes sustanciales fueron verificadas mediante evidencia directa, lo que aumentó la confianza en registros relacionados que los investigadores no pudieron confirmar de forma independiente.
El informe también advirtió que la escala de la campaña y el conjunto de datos incompleto podrían producir imprecisiones. Cincuenta y siete de los 105 proyectos Cairn lanzados durante el periodo de seis días habían sido eliminados y no estaban disponibles para un análisis detallado.
La evidencia pública no identifica a la empresa hotelera Fortune 500 ni a la aerolínea. Eso protege a las víctimas durante la remediación, pero impide que observadores externos confirmen el alcance preciso del acceso.
“Comprometidas en distintos grados” puede abarcar resultados muy diferentes. Una víctima puede haber expuesto credenciales administrativas, mientras que otra pudo haber sufrido robo de pagos o manipulación persistente del proceso de pago.
Los detalles sobre modelos y frameworks también proceden del entorno recuperado. Los lectores públicos no pueden reproducir de forma independiente la configuración exacta, los prompts, los permisos de herramientas ni el comportamiento de enrutamiento descritos por Gambit.
La atribución sigue limitada a un operador de habla china y motivado económicamente. El idioma no prueba nacionalidad ni ubicación física, y atacantes hábiles pueden crear deliberadamente señales engañosas.
El informe no debe interpretarse como evidencia de que el software de código abierto sea inherentemente responsable de los delitos. Los frameworks de pruebas de penetración sirven a defensores legítimos, investigadores y equipos de evaluación autorizados.
El mismo problema de doble uso se aplica a los modelos avanzados. El relato de Anthropic sobre una anterior campaña de espionaje señaló que sus sistemas ocasionalmente alucinaban credenciales o exageraban lo que habían obtenido.
Esa limitación tiene dos caras. Reduce la fiabilidad de los ataques plenamente autónomos, pero también puede causar daños colaterales cuando un agente actúa basándose en una suposición errónea.
Las negativas de los modelos no pusieron fin a la campaña Gambit observada. Según se informó, el operador cambió versiones de modelos, personalizó el entorno de agentes e instaló una skill destinada a eliminar los controles de contenido.
Las salvaguardas de los proveedores aún generan fricción y pueden revelar patrones de abuso. Sin embargo, una campaña montada sobre frameworks abiertos y un servicio de enrutamiento multimodelo puede cambiar componentes cuando una vía deja de funcionar.
La conclusión adecuada es más limitada que “la IA puede hackear cualquier empresa”. El informe indica que un operador utilizó frameworks de agentes para explotar a un grupo significativo de organizaciones a gran velocidad y bajo coste de modelo.
No establece la tasa de éxito entre todos los objetivos analizados. Tampoco demuestra que el mismo flujo de trabajo pudiera eludir sistemas bien segmentados con controles de identidad sólidos y recuperación probada.
Esa incertidumbre debe orientar las prioridades defensivas, no justificar demoras. Los equipos de seguridad pueden actuar sobre las técnicas documentadas sin asumir que cada detalle reportado sea definitivo.
Qué deberían vigilar los equipos de seguridad a continuación
La próxima prueba es si esta campaña se amplía, si los proveedores de modelos interrumpen su infraestructura y si las víctimas pueden reducir el tiempo de recuperación por debajo del ciclo de ataque de los agentes.
La primera señal es la actividad continuada de skimmers vinculada a la infraestructura publicada. Gambit divulgó direcciones de servidores de mando, dominios de skimmers, servicios proxy y patrones característicos de scripts para los defensores.
Los equipos de seguridad deberían buscar en registros históricos además de en los sistemas actuales. Un dominio que ahora está limpio puede haber servido código malicioso de pago antes de la notificación o la remediación.
Los investigadores también deberían comparar historiales de archivos, cambios en el almacenamiento de objetos, configuraciones de etiquetas, modificaciones de bases de datos, trabajos programados y registros de despliegue. Eliminar un skimmer no demuestra que la ruta de acceso original se haya cerrado.
Si los investigadores identifican muchas más tiendas relacionadas, la escala demostrada de la campaña aumentará. Si la infraestructura conocida desaparece sin reemplazo, los esfuerzos de interrupción pueden haber limitado la operación actual.
La segunda señal es la actuación de los proveedores de modelos y enrutamiento. Gambit informó de que los modelos más nuevos rechazaron algunas solicitudes, pero el operador siguió utilizando un modelo antiguo de Anthropic y varios modelos chinos.
Las suspensiones de cuentas, clasificadores mejorados, el intercambio de indicadores entre proveedores y los límites al uso sospechoso y de alto volumen de herramientas pueden elevar los costes. Su efecto dependerá de si los atacantes pueden migrar a modelos locales o nuevas cuentas.
Los proveedores también se enfrentan a un difícil problema de clasificación. Las pruebas de penetración autorizadas y la explotación criminal pueden producir prompts, comandos y comportamientos de red similares.
Un bloqueo simplista de tareas de seguridad perjudicaría a investigadores legítimos. Los controles eficaces deben considerar la autorización, la escala, la diversidad de objetivos, el movimiento de datos, el acceso a herramientas y las acciones repetidas posteriores a la intrusión.
La tercera señal es cómo las empresas cambian sus ejercicios de recuperación. Los equipos deberían medir el tiempo necesario para aislar una aplicación expuesta, revocar sus secretos, reemplazar las cargas de trabajo afectadas, validar el contenido del proceso de pago y reanudar las transacciones.
Ese ejercicio debería asumir que el atacante ya ha encontrado credenciales conectadas. También debería asumir que algunas copias de seguridad o sistemas de preparación han sido alterados.
Una prueba de recuperación que depende del mismo sistema de identidad, almacén de secretos o plano de control de despliegue que producción puede proporcionar una falsa sensación de seguridad. Las vías de acceso independientes y las copias de recuperación inmutables cobran más importancia bajo presión de agentes.
Los defensores también deberían vigilar si los agentes de IA de código abierto comienzan a compartir skills de ataque estandarizadas. Las skills reutilizables pueden convertir la técnica exitosa de un operador en un componente repetible para otros.
El ataque de agentes de IA Gambit no dependió de una nueva y misteriosa vulnerabilidad. Según se informó, combinó debilidades comunes, amplio acceso a herramientas, llamadas de modelo baratas y ejecución implacable.
Esa combinación es la advertencia. Las empresas deberían preguntarse si sus sistemas de detección y recuperación pueden operar cuando el sondeo nunca duerme y la siguiente acción no requiere una reunión.
La respuesta práctica comienza con un ejercicio cronometrado: elegir un servicio crítico para los ingresos, asumir que sus credenciales de aplicación fueron robadas y probar con qué rapidez la organización puede aislarlo y restaurarlo. La respuesta revelará más que otro documento de políticas.
La automatización de ciberataques con IA ha comprimido el lado del reloj del atacante. La pregunta decisiva es si los defensores ahora pueden comprimir el suyo.



