Un atacante orquesta tres agentes de IA open source y compromete 27 empresas
Gambit recuperó el servidor de preparación del operador y reconstruyó la campaña: 105 ataques en cinco días, más de 600.000 tarjetas robadas y un gasto estimado de entre 12.000 y 18.000 dólares.
Un operador de habla china ha utilizado tres herramientas de IA de código abierto para ejecutar ataques casi autónomos contra comercio electrónico y otros sectores. La firma de seguridad Gambit recuperó el servidor de preparación del atacante y reconstruyó la campaña desde ahí: entre el 10 y el 15 de septiembre se lanzaron al menos 105 ataques, 27 empresas quedaron comprometidas en distinto grado y solo dos víctimas perdieron más de 600.000 registros de tarjetas.
Entre las afectadas hay una compañía de hostelería del Fortune 500, una aerolínea estadounidense importante, un gran distribuidor privado de suministros industriales y un minorista de moda online de Estados Unidos. Gambit detalla la operación en el aviso publicado por su director de inteligencia de amenazas.
El coste es la parte que más incomoda. El saldo de la cuenta de OpenRouter del atacante reflejaba 7.005,71 dólares gastados en las cuatro semanas anteriores al 25 de agosto, y después siguió atacando tres semanas más duplicando el volumen diario de llamadas a modelos. Gambit calcula que la campaña completa le costó entre 12.000 y 18.000 dólares. El propio operador hizo su revisión de gastos: 25,46 dólares de media por escaneo completado, 3,13 el más barato y 79,31 el más caro.
Tres herramientas, tres papeles
Hermes hacía de orquestador. Es un asistente siempre activo que ejecuta tareas de varios pasos, gestiona flujos y puede escribir y editar sus propias habilidades. El humano le cargó una persona de sistema en chino titulada como operador de red team con 121 habilidades, 78 de ellas de ataque. Una de esas habilidades desactivaba los filtros de seguridad de contenido de la propia herramienta. Hermes iba sobre Claude Opus 4.6, porque según Gambit los modelos más nuevos rechazaban las peticiones, y el operador escribió 1.951 prompts en chino repartidos en 260 sesiones. Los ejemplos que recoge el informe son instrucciones cortas del tipo "mira si la subida de ficheros del informe permite ejecución de código" o "lee el informe y prueba primero la contraseña de sudo".
Strix, una herramienta de pentesting abierta, buscaba vulnerabilidades. Corrió sobre GLM 5.2 y luego sobre DeepSeek v4 Pro a través de OpenRouter. Entre el 23 y el 31 de agosto se ejecutó 146 veces en modo profundo contra 138 hosts: 633 horas de escaneo acumuladas en 195 horas de reloj. Cuando encontraba algo, el relevo pasaba a Cairn, otro pentester autónomo sobre DeepSeek v4.1 Flash, que recibe dominios y un objetivo (desplegar una shell, conseguir acceso de administrador) y trabaja hasta lograrlo, agotar el tiempo o que alguien lo pare. Entre el 10 y el 15 de septiembre lanzó 105 proyectos de ataque.
El camino lo elegía la IA en tiempo real, así que las tácticas variaron de una víctima a otra. En un caso encadenó una inyección SQL, obtuvo una contraseña de un solo uso en texto plano, entró a un panel web, subió una web shell, escaló privilegios por una regla de sudo mal configurada, llegó a credenciales de AWS y extrajo 46 secretos, 102 KB en total. También hay un detalle que conviene mirar: el manual del atacante incluía instrucciones capaces de tumbar la operación de una empresa por borrado de datos o rutinas de limpieza, y en algunas brechas ocurrió.
El despliegue de skimmers era otro de los objetivos. El operador lo ordenó contra al menos 27 víctimas identificadas y se confirmó su presencia en 19 sitios. El investigador Varys ayudó a localizar más de 100 páginas infectadas adicionales. El método más habitual consistía en añadir el código a un fichero JavaScript existente.
Lo que queda es la parte incómoda del calendario. Sela sostiene que las herramientas corrían a un ritmo que ningún operador humano aguanta y que la persona quedaba reducida a instrucciones breves entre ejecuciones automáticas. Si la explotación llega horas después de la exposición, parchear rápido deja de ser la única palanca y la pregunta pasa a ser cuánto tarda en volver a estar en pie un servicio del que depende el negocio.