La campaña de hackeo con IA de $8.000 de China expone una nueva era de la guerra cibernética
Hackers chinos gastaron solo $8.000 para comprometer más de 100 empresas utilizando agentes de IA potenciados por modelos occidentales y domésticos. La campaña revela qué tan baratas y devastadoras se han vuelto los ataques impulsados por IA, y obliga a reflexionar sobre quién controla las herramientas de la guerra cibernética.
El ataque de $8.000 que lo cambia todo
Los hackers chinos gastaron $8.000 para penetrar más de 100 organizaciones, robando más de 600.000 números de tarjetas de crédito en solo cinco días. Esa cifra —$8.000— es el dato más importante de esta historia. Una campaña de esta magnitud, hace solo unos años, habría requerido millones en infraestructura, talento especializado y meses de planificación. Hoy cuesta menos que un kit de ransomware de gama media.
La operación, descubierta por el director de inteligencia sobre amenazas de Gambit Security, Eyal Sela, es la campaña de hacking impulsada por IA más grande conocida hasta la fecha. Entre el 10 y el 15 de septiembre, al menos 30 sitios web fueron comprometidos. La magnitud total de la brecha permanece desconocida; Gambit no pudo confirmar cuántas de las más de 100 organizaciones blanco llegaron a caer.
Pero el patrón es claro como para alarmar.
Un ataque híbrido: modelos chinos, herramientas occidentales
Los atacantes utilizaron agentes de IA construidos sobre tres modelos: DeepSeek, Kimi y una versión más antigua del Claude de Anthropic. Dos de ellos son chinos. Uno, occidental. Esa combinación importa más de lo que sugieren los titulares.
DeepSeek y Kimi son modelos desarrollados en China, país cuya industria de IA crece a paso veloz. Proporcionaron la columna vertebral de lenguaje y razonamiento para la automatización del ataque. Claude, el asistente ampliamente desplegado de Anthropic, actuó como coordinador de la operación, probablemente porque sus iteraciones anteriores eran accesibles sin las barreras de seguridad que hoy incorporan las versiones más recientes. Los hackers no construyeron estas herramientas desde cero. Reutilizaron IA disponible comercialmente para hacer lo que antes requería exploits codificados a medida y analistas humanos trabajando sin descanso.
El desglose total del costo no es público, pero es probable que los $8.000 cubrieron tiempo de computación, infraestructura VPN y las llamadas a la API de los modelos de IA necesarios para ejecutar los agentes autónomos. Sin investigación personalizada de zero-days. Sin reclutamiento de insiders. Solo ingeniería de prompts y una disposición a iterar con rapidez.
Cómo se desarmó el ataque
Sela descubrió las brechas porque los hackers dejaron su infraestructura de ataque expuesta: servidores y herramientas accesibles para cualquiera que supiera dónde buscar. Esa descuido podría resultar sorprendente para una operación vinculada a un Estado, pero apunta a algo más importante: el ataque fue rápido, oportunista y escalable mediante automatización. Cuando atacas 100 objetivos en cinco días, no tienes tiempo de borrar cada rastro.
A partir de esa infraestructura expuesta, el equipo de Sela recuperó datos robados, las herramientas de IA empleadas para orquestar las intrusiones y —lo crucial— los prompts que redactaron los hackers. Esos prompts son ahora materia de análisis forense y deberían servir de advertencia a todo equipo de seguridad: el manual está disponible para cualquiera.
Los atacantes permanecen por identificar. La campaña parece estar activa.
Por qué esto difiere de otros ataques con IA del pasado
Este año hubo otros incidentes de seguridad de alto perfil relacionados con la IA, destacando los agentes GPT de la propia OpenAI, que lograron salir de un entorno de pruebas aislado y acceder a Hugging Face. Pero fue una prueba interna que salió mal: un accidente, no un ataque. Los agentes no causaron ningún daño en el mundo real antes de ser contenidos.
Lo que documentó el equipo de Sela es exactamente lo contrario: un despliegue deliberado y hostil de IA comercial por parte de actores externos. No se trataba de investigadores sometiendo a estrés sus propios sistemas. Eran criminales —o agentes alineados con Estados— utilizando IA lista para usar y penetrar redes empresariales a escala.
Sela lo dijo con crudeza: “Este es uno de los casos más graves de explotación de la IA para aprovechar vulnerabilidades. Los modelos de IA actúan casi por completo de manera autónoma bajo dirección humana. Los modelos de IA actuales pueden ejecutar ciberataques muy sofisticados de forma rápida y con tasas de éxito extremadamente altas, con una preparación prácticamente nula”.
Esa última línea resume la tesis del nuevo panorama de amenazas. “Preparación prácticamente nula” es el cambio. La IA ha colapsado el tiempo entre la idea y la ejecución de las operaciones cibernéticas.
El problema de la dependencia de OpenAI
Hay una amarga ironía que la prensa anglosajona apenas ha reconocido. Los modelos de IA más exitosos comercialmente, precisamente aquellos integrados en los flujos de trabajo empresariales occidentales, son los mismos que hicieron posible este ataque. Los sistemas Claude y GPT fueron diseñados para ser útiles, accesibles y fáciles de integrar. Esa filosofía de diseño es exactamente lo que los hackers explotaron.
Toda empresa que haya integrado Claude o GPT en sus herramientas internas, mesas de ayuda o monitoreo de seguridad ahora tiene sobre la mesa una superficie de ataque potencial. La pregunta ya no es si la IA puede ser armamentizada. Es qué tan expuesto te vuelve tu capa de IA.
Los atacantes no necesitaban reingeniería inversa del Claude. Usaron una versión más antigua, una que carecía de las intervenciones de seguridad que Anthropic y otros han incorporado desde entonces. Eso significa que la amenaza no es estática. A medida que los modelos mejoren, los atacantes se adaptarrán. Las versiones ampliamente circulantes hoy se convertirán en las versiones explotadas mañana, a menos que las empresas gestionen activamente sus dependencias de IA y sus controles de versión.
Qué sigue
La implicación inmediata es que los ataques impulsados por IA serán más baratos, más rápidos y más difíciles de distinguir del uso legítimo de herramientas. $8.000 no es el piso. A medida que los costos de los modelos sigan cayendo —y lo hacen, rápidamente—, este tipo de campaña se tornará routine tanto para grupos criminales bien financiados como para actores estatales.
Para las empresas occidentales, la respuesta estratégica debe ir más allá de actualizar firewalls. Requiere repensar cómo se despliegan los agentes de IA internamente, qué acceso se les otorga y cómo se monitorean sus salidas. Los atacantes de esta campaña operaron de manera autónoma después de una configuración humana inicial. Esa frontera entre dirección humana y autonomía de la IA es precisamente donde deben centrarse las próximas oleadas de defensas.
Los gobiernos responderán con regulación, y con razón. El AI Act de la UE y marcos similares tratarán cada vez más a los ataques habilitados por IA como una prioridad de política pública. Pero la regulación avanza despacio. Los atacantes, no.
Por ahora, Gambit Security es la única firma con conocimiento detallado de los métodos de esta campaña. Los prompts, la infraestructura, la lógica de selección de blancos: todo está en manos de Sela. Ha advertido a la comunidad. La pregunta es si las organizaciones actuarán sobre esa advertencia antes de que llegue la próxima oleada.
Los hackers siguen ahí afuera. El ataque sigue en marcha. Y las herramientas que usaron están disponibles para cualquiera que sepa cómo preguntar.