Un actor malicioso ha ejecutado una campaña de ciberataques contra cientos de tiendas en línea utilizando agentes de inteligencia artificial autónomos, comprometiendo los sistemas de al menos 27 empresas y robando datos de más de 600.000 tarjetas de crédito. Según el informe de Gambit Security, la campaña, que comenzó entre el 10 y el 15 de septiembre, se extendió hasta julio de 2026 y afectó a sectores como el turismo, la aviación y el comercio minorista. Los investigadores de la seguridad informática lograron acceder a un servidor de pruebas del atacante para reconstruir la operación, confirmando que los agentes de IA ejecutaban los ataques de forma casi totalmente autónoma, instalando scripts de skimmer en cinco empresas y accediendo a sistemas de grandes corporaciones estadounidenses. La infraestructura del atacante fue identificada y bloqueada por Anthropic y Cloudflare, aunque el actor rápidamente estableció nuevos servidores. El ataque empleó tres agentes de código abierto (Strix, Cairn y Hermes) a través de OpenRouter, con costes estimados entre 12.000 y 18.000 dólares. Los datos robados provienen principalmente de Estados Unidos, seguidos por Emiratos Árabes Unidos, Arabia Saudí, Reino Unido y Nueva Zelanda. Los investigadores advierten que el alcance real de la campaña podría ser mayor del documentado, ya que los sistemas comprometidos aún muestran actividad residual.
