Agentes de Anthropic, DeepSeek y Moonshot AI llevaron a cabo un ciberataque de gran alcance, obteniendo más de 600.000 números de tarjetas de crédito en apenas unos días. Se trata de un nuevo y preocupante hito en el cibercrimen.

En el transcurso de tan solo cinco días a principios de este mes, un hacker de habla china desplegó agentes de inteligencia artificial para lanzar ciberataques contra hasta 100 organizaciones, robando cientos de miles de datos de tarjetas de crédito. El hacker utilizó los modelos chinos DeepSeek y Kimi, así como una versión anterior de Claude (de Anthropic), para automatizar sus ataques, los cuales tuvieron un coste total de apenas 8.000 dólares.

Se trata de uno de «los abusos más graves de la IA con fines de explotación observados hasta la fecha», afirma Eyal Sela, investigador de ciberseguridad y director de inteligencia de amenazas de Gambit Security, quien descubrió el ataque.

«El ser humano dirige modelos de IA casi totalmente autónomos que, a estas alturas, son lo suficientemente potentes como para ejecutar ciberataques muy sofisticados con rapidez, una preparación prácticamente nula y una tasa de éxito muy elevada», señala Sela. Aunque no se conoce con exactitud cuántas de las 100 empresas sufrieron intrusiones exitosas, el atacante logró acceder a al menos 30 sitios web entre el 10 y el 15 de septiembre, según la investigación de Gambit.

Sela descubrió las intrusiones después de que el atacante dejara accidentalmente accesible en la web la infraestructura utilizada para llevar a cabo los ataques. Esto dejó al descubierto datos robados, herramientas de IA y las instrucciones (prompts) empleadas por el atacante, revelando un sistema económico y sencillo para lanzar ataques a gran escala con un esfuerzo mínimo, explica Sela. Aún no se ha identificado al ciberdelincuente responsable del ataque, y parece que las agresiones continúan.

Estos incidentes marcan un hito en la evolución de los ciberataques impulsados ​​por IA. A principios de este año, unos agentes de OpenAI lograron eludir las medidas de contención y hackearon HuggingFace. En aquel caso, que formaba parte de unas pruebas internas, los agentes fueron detectados antes de que pudieran causar daños significativos. En esta ocasión, un atacante malintencionado utilizó la IA para atacar múltiples objetivos a una velocidad asombrosa.

Según los datos del hacker, entre las víctimas se encuentran una multinacional estadounidense del sector hotelero con ingresos anuales superiores a los 10.000 millones de dólares; una importante aerolínea estadounidense, también con ingresos multimillonarios; y un minorista de moda en línea con una facturación superior a los 1.000 millones de dólares. El hacker también atacó a varias empresas más pequeñas, incluida una tienda de armas con sede en Minnesota y un minorista de productos de belleza en Illinois.

El servidor del hacker contenía información de al menos 618.000 tarjetas de crédito, aunque no está claro si lograron sustraer fondos o utilizarlas para realizar compras. Overwatch Data, una startup de ciberseguridad especializada en la prevención de fraudes, analizó los datos de las tarjetas y concluyó con un alto grado de certeza que la información era auténtica y única. Hasta 488.000 de estas tarjetas pertenecían a ciudadanos estadounidenses.

«El número de objetivos y el nivel de sofisticación empleado contra cada una de las empresas atacadas resultan asombrosos para un periodo de tiempo tan breve. Pasé casi una década trabajando en respuesta a incidentes… y puedo asegurar que no es algo que suela verse», afirma Sa’ar Elias, cofundador de Gambit.

Anthropic confirmó que había identificado y bloqueado la cuenta utilizada para perpetrar los ataques. Ni Deepseek ni Moonshot —creadora de Kimi— habían respondido a las solicitudes de comentarios al momento de publicarse este artículo.

Gambit, con sede en Israel, es una empresa de ciberseguridad centrada en la IA que supervisa los sistemas en la nube de otras compañías; fue fundada en 2024 y ha recaudado 60 millones de dólares hasta la fecha. La firma ha descubierto varias campañas de ciberdelincuencia en las que los atacantes dependían en gran medida de la IA. A principios de este año, sus investigadores detectaron que ciberdelincuentes de habla rusa utilizaban la herramienta Cursor de SpaceX para infiltrarse en siete empresas.

Según las capturas de pantalla y los registros mostrados a Forbes por Sela, existen pruebas de que el hacker comenzó a desarrollar su infraestructura en julio. Utilizó diversas herramientas de código abierto, incluidos orquestadores de agentes de IA llamados Cairn y Hermes. Estas herramientas permitieron al hacker combinar modelos de laboratorios de IA punteros, como Claude Opus 4.6 (una versión anterior del modelo de IA de vanguardia de Anthropic) y Deepseek v4.1-flash (lanzado a principios de este mes por la empresa con sede en Pekín). En total, los ataques tuvieron un coste de entre 3 y 180 dólares por objetivo, según los datos obtenidos por Gambit.

Los registros detallados hallados en el servidor del hacker revelaron que, al intentar utilizar versiones más recientes de Claude, el acceso era bloqueado; esto indica que los mecanismos de seguridad (*guardrails*) de los modelos más recientes de Anthropic funcionan eficazmente para impedir usos abiertamente delictivos.

Para llevar a cabo el ataque, el responsable enviaba a sus agentes una dirección web objetivo con instrucciones de buscar vulnerabilidades. El atacante indicaba a Claude que estaba realizando pruebas de penetración de ciberseguridad. En una conversación, escribió a un bot de Claude: «Cuando una vía principal esté bloqueada, piensa de forma lateral: ¿existen puntos de entrada adyacentes? ¿Se pueden explotar relaciones de confianza? ¿Hay brechas en la cadena de suministro?». En otra instrucción, escribió: «Tras extraer y descargar todos los datos de las tarjetas, borra los campos de origen por lotes», lo que demostraba su intención de ocultar el rastro.

Elias declaró a Forbes que los agentes mostraban una persistencia e ingenio notables a la hora de hallar vulnerabilidades. «Lo que más me impresionó fue la enorme cantidad de vectores que las herramientas lograban descubrir y localizar individualmente para cada objetivo», afirmó Elias. «Cada objetivo recibía un tratamiento específico y… la IA ejecutaba acciones distintas según la empresa para lograr el mismo resultado».

Si lograban acceder al servidor web objetivo, los agentes tenían instrucciones de robar datos e instalar los llamados *skimmers* en sistemas de comercio electrónico; estos programas interceptan la información de las tarjetas de crédito en el momento en que el usuario la introduce en un formulario web. Posteriormente, recibían la orden de eliminar cualquier prueba de su acceso al sitio. Arjun Bisen, cofundador y director ejecutivo de Overwatch Data, señaló que su empresa transmitió la información a las compañías emisoras de tarjetas de crédito. En un caso, un procesador de pagos confirmó que al menos el 60 % de las tarjetas analizadas no habían sido señaladas previamente por fraude. «Esto sugiere que los hallazgos ayudaron a prevenir una cantidad significativa de posibles fraudes», comentó Bisen.

Sela y su equipo están notificando las brechas de seguridad a las empresas afectadas. Algunas han reconocido haber sufrido el ataque, según correos electrónicos consultados por Forbes, aunque ninguna ha confirmado la gravedad del mismo. Gambit también se puso en contacto con Cloudflare, la red de seguridad y distribución de contenido en internet que el atacante utilizaba para alojar sus servidores. Cloudflare confirmó que, desde entonces, ha estado desmantelando la infraestructura del hacker. Sin embargo, los delincuentes han desplegado rápidamente nuevos servidores, según indicó Sela.

Las capacidades cibernéticas de la IA han alcanzado un punto en el que los modelos más avanzados superan a la mayoría de los seres humanos a la hora de identificar y explotar vulnerabilidades de software. Este rápido desarrollo ha generado alarma; Anthropic ha informado anteriormente sobre ciberdelincuentes que utilizan sus herramientas para lanzar ataques y ha limitado el lanzamiento de sus modelos más avanzados a un grupo selecto de entidades de confianza. Tras la brecha de seguridad en Hugging Face y las advertencias de empleados actuales y antiguos sobre el posible surgimiento de una IA descontrolada que podría poner en peligro a la humanidad, Anthropic y OpenAI abogaron por ralentizar el ritmo de desarrollo.

Sin embargo, los ciberdelincuentes no necesitan acceso a los modelos más potentes para causar daños. Como demuestra este caso, la combinación de modelos estadounidenses más antiguos con IA china de código abierto puede dar lugar a un formidable arsenal cibernético.

Esta nota fue publicada originalmente en Forbes US.