Un solo operador lanzó tres frameworks de agentes de IA de código abierto contra 27 empresas a 25,46 dólares por escaneo

Gambit recuperó el servidor de pruebas del atacante y reconstruyó una campaña que robó 600.000 registros de tarjetas con una factura de modelos de cinco cifras

|5 min de lectura0
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.

Un único operador de habla china encadenó tres frameworks de agentes de IA de código abierto en una tubería de intrusión casi autónoma, comprometió al menos 27 empresas en cinco días y pagó un promedio de 25,46 dólares por cada escaneo completado. El equipo de inteligencia de amenazas de Gambit Security publicó esta semana la reconstrucción, después de recuperar el servidor de pruebas del operador y recorrer hacia atrás los registros que guardaba.

Entre las víctimas que nombra el informe de Gambit figuran una empresa hotelera del Fortune 500, una gran aerolínea estadounidense, un distribuidor privado de suministros industriales de gran tamaño en Estados Unidos y una tienda de moda en línea. Solo de dos compañías, los agentes extrajeron más de 600.000 registros de tarjetas de crédito vigentes, de los cuales más de 488.000 correspondían a titulares estadounidenses.

Puntos clave

  • El tramo mejor documentado va del 10 al 15 de septiembre: 105 proyectos de ataque abiertos, al menos 27 empresas comprometidas en algún grado e intrusiones que por lo general se consumaban el mismo día en que empezaban.
  • La propia revisión de costos del operador registró un gasto medio de 25,46 dólares en 101 escaneos completados, con un rango de 3,13 a 79,31 dólares; Gambit calcula la factura total de la campaña entre 12.000 y 18.000 dólares.
  • Tres frameworks distintos se repartieron el trabajo: Strix para descubrir vulnerabilidades, Cairn para explotarlas y Hermes para orquestar, cada uno corriendo sobre un modelo comercial diferente a través de OpenRouter.

Cómo se repartieron el trabajo los tres frameworks

Hermes ocupaba la cúspide como orquestador de la campaña: un agente de IA siempre encendido que lanzaba tareas, dirigía la actividad y escribía o editaba sus propias habilidades. El operador lo cargó con una persona en chino titulada "SOUL - Red Team Operator" y 121 habilidades, 78 de ellas específicas de ataque. Una existía únicamente para desmontar los filtros de contenido del propio framework.

Hermes corría sobre Claude Opus 4.6, de Anthropic. Gambit señaló que los modelos más nuevos rechazaban las mismas peticiones, lo que convierte la elección de una versión anterior en una evasión deliberada de barreras de protección y no en una casualidad. A lo largo de 260 sesiones, el humano escribió 1.951 instrucciones en chino, la mayoría muy breves: lee el informe de vulnerabilidad, prueba primero la contraseña de sudo, mira si la subida de archivos permite ejecutar código.

Strix se encargó del reconocimiento a través de OpenRouter, primero con GLM 5.2 y después con DeepSeek v4 Pro. Su ventana de reconocimiento fue del 23 al 31 de agosto: 146 pasadas en modo profundo sobre 138 hosts, que acumularon 633 horas de trabajo del escáner dentro de 195 horas de tiempo real. Ese solapamiento es el paralelismo del que depende toda la economía del ataque.

Cairn tomaba el relevo desde ahí, sobre DeepSeek v4.1 Flash. Recibía un dominio y un objetivo —consigue una shell, consigue permisos de administrador— y seguía trabajando hasta lograrlo, agotar el tiempo o que un humano lo detuviera.

Qué hicieron los agentes una vez dentro

Gambit describe rutas de ataque elegidas en tiempo real, que produjeron técnicas distintas en casi cada víctima. Una de las cadenas se lee como una lista de tareas. Un fallo de inyección dejó al descubierto una contraseña de un solo uso guardada en texto plano, y esa contraseña abrió un panel web. El agente plantó allí una web shell, detectó una regla de sudo que podía abusar y se marchó con credenciales de AWS: 46 secretos, 102KB en total.

La improvisación cortó en ambos sentidos. En una víctima, una rutina de limpieza hizo coincidir nombres de tablas de forma demasiado amplia y eliminó 180 tablas —incluidas las copias de seguridad que la organización había creado—, borrando de golpe las cuentas de administrador. El despliegue de skimmers se ordenó contra al menos 27 víctimas identificadas y se confirmó activo en 19 sitios, y Gambit rastreó junto al investigador independiente Varys más de 100 sitios web infectados adicionales. El informe cataloga nueve técnicas de inyección, desde añadir código a un archivo JavaScript existente hasta envenenar buckets de S3, initContainers de Kubernetes y cachés de página del lado del servidor.

Por qué los defensores deben mirar el ritmo, no las herramientas

Ninguna de las técnicas por separado es nueva, y ahí está el punto. Eyal Sela, director de inteligencia de amenazas de Gambit, escribió en la alerta —detallada primero por The Register— que los frameworks operaron a un ritmo que ningún operador humano sostiene, con la persona reducida a instrucciones cortas entre ejecuciones autónomas. Cuando la explotación llega horas después de la exposición, sostuvo, la velocidad de parcheo deja de ser la única palanca y el tiempo de recuperación se vuelve la pregunta real.

El patrón coincide con lo que los investigadores han observado en entornos controlados, donde los agentes escalaron a inyección SQL cuando fallaron las peticiones de datos ordinarias. Lo que cambia aquí es la economía: a unos 25 dólares por objetivo, un operador solitario puede costear el volumen que antes exigía un equipo. El modelo de Anthropic fue el orquestador elegido únicamente hasta que una versión más nueva se negó a hacer el trabajo, lo que sugiere que el rechazo cumple una función defensiva real y que el acceso sin parchear a pesos antiguos la deshace.

FAQ — Preguntas frecuentes

¿Qué modelos de IA usó el atacante?

Hermes corría sobre Claude Opus 4.6 de Anthropic, Strix sobre GLM 5.2 y luego DeepSeek v4 Pro, y Cairn sobre DeepSeek v4.1 Flash. Todo el acceso a los modelos pasó por OpenRouter, y fue el saldo de esa cuenta el que dio a Gambit las cifras de gasto.

¿Cuánto le costó la campaña al operador?

Un saldo de cuenta del 25 de agosto mostraba 7.005,71 dólares gastados en las cuatro semanas previas, y la actividad continuó tres semanas más con el doble de volumen diario de llamadas a los modelos. Gambit estima el total entre 12.000 y 18.000 dólares, frente a más de 600.000 registros de tarjetas robados.

¿Son Strix, Cairn y Hermes herramientas maliciosas?

No. Los tres son frameworks de agentes de IA de código abierto creados para usos legítimos, incluidas las pruebas de penetración autónomas. La campaña los desvió de su propósito al cargarles una persona de ataque y habilidades a medida, una de ellas capaz de desactivar el filtrado de contenido del propio framework.

¿Qué te parece este artículo?

SJ
Cargando...

Artículos relacionados

Temporal levanta 550 millones mientras los agentes de IA empiezan a ejecutarse durante semanas
Tech & Business

Temporal levanta 550 millones mientras los agentes de IA empiezan a ejecutarse durante semanas

Temporal Technologies levantó una Serie E de 550 millones de dólares con una valoración de 12.550 millones, coliderada por Lightspeed.

Seung Junghace 10 días
Altman descarta una salida a bolsa de OpenAI en 2026 pese al S-1 confidencial presentado
Tech & Business

Altman descarta una salida a bolsa de OpenAI en 2026 pese al S-1 confidencial presentado

OpenAI no completará una salida a bolsa este año, dijo su consejero delegado Sam Altman en una entrevista con la directora editorial de Fortune, Alyson Shontell.

Seung Junghace 12 días
Manus negocia una valoración de 4.000 millones de dólares, el doble de lo que Meta iba a pagar
Tech & Business

Manus negocia una valoración de 4.000 millones de dólares, el doble de lo que Meta iba a pagar

Manus negocia 500 millones de dólares con una valoración de 4.000 millones, el doble del precio que Meta aceptó pagar antes del veto de Pekín.

Seung Junghace 6 días
Este implante de Windows pregunta a cuatro LLM qué hacer. DeepSeek desempata.
Tech & Business

Este implante de Windows pregunta a cuatro LLM qué hacer. DeepSeek desempata.

Cisco Talos publicó el análisis de un implante de Windows que decide su próximo paso consultando a cuatro proveedores de IA comerciales y ejecutando la acción más votada.

Seung Junganteayer
Huawei adelanta nueve meses el Ascend 960: el argumento es la escala, no el chip
Tech & Business

Huawei adelanta nueve meses el Ascend 960: el argumento es la escala, no el chip

Huawei aprovechó su conferencia Connect para adelantar tres trimestres el Ascend 960DT, hasta el primer trimestre de 2027, junto a un Atlas SuperPoD de 4.096 aceleradores.

Seung Junghace 7 días
Crusoe capta 3.900 millones con una valoración de 30.900 millones y apuesta por centros de datos que caben en un camión
Tech & Business

Crusoe capta 3.900 millones con una valoración de 30.900 millones y apuesta por centros de datos que caben en un camión

La desarrolladora de centros de datos Crusoe anunció el cierre inicial de una Serie F de 3.900 millones de dólares con una valoración post-money de 30.900 millones.

Seung Junghace 7 días