Un atacante de habla china lleva desde julio utilizando programas de inteligencia artificial que actúan solos para entrar en tiendas online y robar datos de pago. La operación seguía activa el 22 de septiembre y había dejado más de 600.000 registros de pago robados, además de 119 webs con código preparado para capturar datos de sus clientes.Y aquí es donde las cifras empiezan a ponerse feas. Según recoge TechRadar a partir de la investigación de Gambit Security, el atacante gastó una media de 25,46 dólares por cada objetivo analizado. Entre las víctimas hay una empresa hotelera del Fortune 500, una gran aerolínea estadounidense, un distribuidor industrial y una tienda de moda online.Le dabas una dirección web y la IA hacía el resto Lo de “agentes autónomos” puede sonar a ciencia ficción, pero en este caso es bastante más sencillo de explicar. El hacker daba una dirección web y una orden general, y después empezaban horas de búsqueda autónoma sin apenas intervención humana hasta conseguir acceso, agotar el tiempo disponible o recibir instrucciones para detenerse.Para hacerlo utilizaba Strix, Cairn y Hermes, tres herramientas automáticas que trabajaban coordinadas. Una buscaba fallos, otra intentaba aprovecharlos y la tercera organizaba lo que ocurría después. Hermes registró 1.951 instrucciones humanas durante 260 sesiones y, según Gambit, bastaban unas pocas órdenes humanas por cada objetivo para mantener el ataque en marcha.Tampoco hablamos de procesos especialmente lentos. Cuando los agentes conseguían encontrar una puerta de entrada, los accesos llegaban normalmente en menos de un día y, en muchos casos, en apenas unas horas. Gambit advierte de que las empresas tendrán que adaptarse a «una realidad en la que los ataques son significativamente más rápidos y exhaustivos».La escala ayuda a entender hasta qué punto podían trabajar sin descanso. Entre el 23 y el 31 de agosto, Strix se ejecutó 146 veces contra 138 servidores distintos y acumuló 633 horas de exploración. Todo ello forma parte de una campaña que llegó a lanzar 105 oleadas de ataque en sólo cinco días durante septiembre.Robar una tarjeta podía costar menos que una comida El objetivo final era colocar un skimmer, que no es más que código preparado para copiar los datos que introduces al pagar. Los agentes llegaron a modificar archivos JavaScript legítimos, páginas de compra, bases de datos, cachés e incluso despliegues de Kubernetes. En algunos casos había código malicioso capaz de reaparecer después de ser eliminado mediante tareas programadas.Los registros recuperados apuntan a que el robo no se quedó en pruebas. Overwatch Data analizó la información y la consideró única y legítima, mientras que un procesador de pagos revisó una muestra representativa. De los más de 600.000 registros obtenidos desde julio, alrededor de 488.000 pertenecen a titulares estadounidenses, cerca del 79 % del total.Y todo esto no necesitó una infraestructura especialmente cara. El atacante gastó 7.005,71 dólares en OpenRouter durante unas cuatro semanas y Gambit calcula un coste total de entre 12.000 y 18.000 dólares. En los 101 escaneos completados que quedaron registrados, el coste de cada objetivo osciló entre 3,13 y 79,31 dólares cada uno.La campaña, además, no se limitó a robar tarjetas. En al menos dos incidentes las órdenes de limpieza provocaron borrados de datos de las propias víctimas, incluidas tablas de copias de seguridad. Gambit encontró instrucciones para eliminar la información original después de descargar las tarjetas, mientras Cloudflare ha ido cerrando servidores que el atacante reconstruía para seguir operando.