Un único operador de habla china encadenó tres frameworks de agentes de IA de código abierto en una tubería de intrusión casi autónoma, comprometió al menos 27 empresas en cinco días y pagó un promedio de 25,46 dólares por cada escaneo completado. El equipo de inteligencia de amenazas de Gambit Security publicó esta semana la reconstrucción, después de recuperar el servidor de pruebas del operador y recorrer hacia atrás los registros que guardaba.
Entre las víctimas que nombra el informe de Gambit figuran una empresa hotelera del Fortune 500, una gran aerolínea estadounidense, un distribuidor privado de suministros industriales de gran tamaño en Estados Unidos y una tienda de moda en línea. Solo de dos compañías, los agentes extrajeron más de 600.000 registros de tarjetas de crédito vigentes, de los cuales más de 488.000 correspondían a titulares estadounidenses.
Puntos clave
- El tramo mejor documentado va del 10 al 15 de septiembre: 105 proyectos de ataque abiertos, al menos 27 empresas comprometidas en algún grado e intrusiones que por lo general se consumaban el mismo día en que empezaban.
- La propia revisión de costos del operador registró un gasto medio de 25,46 dólares en 101 escaneos completados, con un rango de 3,13 a 79,31 dólares; Gambit calcula la factura total de la campaña entre 12.000 y 18.000 dólares.
- Tres frameworks distintos se repartieron el trabajo: Strix para descubrir vulnerabilidades, Cairn para explotarlas y Hermes para orquestar, cada uno corriendo sobre un modelo comercial diferente a través de OpenRouter.
Cómo se repartieron el trabajo los tres frameworks
Hermes ocupaba la cúspide como orquestador de la campaña: un agente de IA siempre encendido que lanzaba tareas, dirigía la actividad y escribía o editaba sus propias habilidades. El operador lo cargó con una persona en chino titulada "SOUL - Red Team Operator" y 121 habilidades, 78 de ellas específicas de ataque. Una existía únicamente para desmontar los filtros de contenido del propio framework.
Hermes corría sobre Claude Opus 4.6, de Anthropic. Gambit señaló que los modelos más nuevos rechazaban las mismas peticiones, lo que convierte la elección de una versión anterior en una evasión deliberada de barreras de protección y no en una casualidad. A lo largo de 260 sesiones, el humano escribió 1.951 instrucciones en chino, la mayoría muy breves: lee el informe de vulnerabilidad, prueba primero la contraseña de sudo, mira si la subida de archivos permite ejecutar código.
Strix se encargó del reconocimiento a través de OpenRouter, primero con GLM 5.2 y después con DeepSeek v4 Pro. Su ventana de reconocimiento fue del 23 al 31 de agosto: 146 pasadas en modo profundo sobre 138 hosts, que acumularon 633 horas de trabajo del escáner dentro de 195 horas de tiempo real. Ese solapamiento es el paralelismo del que depende toda la economía del ataque.
Cairn tomaba el relevo desde ahí, sobre DeepSeek v4.1 Flash. Recibía un dominio y un objetivo —consigue una shell, consigue permisos de administrador— y seguía trabajando hasta lograrlo, agotar el tiempo o que un humano lo detuviera.
Qué hicieron los agentes una vez dentro
Gambit describe rutas de ataque elegidas en tiempo real, que produjeron técnicas distintas en casi cada víctima. Una de las cadenas se lee como una lista de tareas. Un fallo de inyección dejó al descubierto una contraseña de un solo uso guardada en texto plano, y esa contraseña abrió un panel web. El agente plantó allí una web shell, detectó una regla de sudo que podía abusar y se marchó con credenciales de AWS: 46 secretos, 102KB en total.
La improvisación cortó en ambos sentidos. En una víctima, una rutina de limpieza hizo coincidir nombres de tablas de forma demasiado amplia y eliminó 180 tablas —incluidas las copias de seguridad que la organización había creado—, borrando de golpe las cuentas de administrador. El despliegue de skimmers se ordenó contra al menos 27 víctimas identificadas y se confirmó activo en 19 sitios, y Gambit rastreó junto al investigador independiente Varys más de 100 sitios web infectados adicionales. El informe cataloga nueve técnicas de inyección, desde añadir código a un archivo JavaScript existente hasta envenenar buckets de S3, initContainers de Kubernetes y cachés de página del lado del servidor.
Por qué los defensores deben mirar el ritmo, no las herramientas
Ninguna de las técnicas por separado es nueva, y ahí está el punto. Eyal Sela, director de inteligencia de amenazas de Gambit, escribió en la alerta —detallada primero por The Register— que los frameworks operaron a un ritmo que ningún operador humano sostiene, con la persona reducida a instrucciones cortas entre ejecuciones autónomas. Cuando la explotación llega horas después de la exposición, sostuvo, la velocidad de parcheo deja de ser la única palanca y el tiempo de recuperación se vuelve la pregunta real.
El patrón coincide con lo que los investigadores han observado en entornos controlados, donde los agentes escalaron a inyección SQL cuando fallaron las peticiones de datos ordinarias. Lo que cambia aquí es la economía: a unos 25 dólares por objetivo, un operador solitario puede costear el volumen que antes exigía un equipo. El modelo de Anthropic fue el orquestador elegido únicamente hasta que una versión más nueva se negó a hacer el trabajo, lo que sugiere que el rechazo cumple una función defensiva real y que el acceso sin parchear a pesos antiguos la deshace.
FAQ — Preguntas frecuentes
¿Qué modelos de IA usó el atacante?
Hermes corría sobre Claude Opus 4.6 de Anthropic, Strix sobre GLM 5.2 y luego DeepSeek v4 Pro, y Cairn sobre DeepSeek v4.1 Flash. Todo el acceso a los modelos pasó por OpenRouter, y fue el saldo de esa cuenta el que dio a Gambit las cifras de gasto.
¿Cuánto le costó la campaña al operador?
Un saldo de cuenta del 25 de agosto mostraba 7.005,71 dólares gastados en las cuatro semanas previas, y la actividad continuó tres semanas más con el doble de volumen diario de llamadas a los modelos. Gambit estima el total entre 12.000 y 18.000 dólares, frente a más de 600.000 registros de tarjetas robados.
¿Son Strix, Cairn y Hermes herramientas maliciosas?
No. Los tres son frameworks de agentes de IA de código abierto creados para usos legítimos, incluidas las pruebas de penetración autónomas. La campaña los desvió de su propósito al cargarles una persona de ataque y habilidades a medida, una de ellas capaz de desactivar el filtrado de contenido del propio framework.






