600.000 tarjetas robadas con agentes de IA: el ecommerce no necesita otro congreso, necesita revisar el checkout

Esta semana he leído el comunicado de Safer Ecommerce Day 2026 —evento virtual gratuito el 29 de octubre— y, en paralelo, el informe de Gambit sobre una campaña que usa harnesses de IA de código abierto para atacar cientos de tiendas online. No son dos noticias sueltas: son el mismo problema visto desde el escenario y desde el servidor de alguien que acaba de inyectarte un skimmer en el checkout.

Según Gambit Security, el coste marginal ronda los 25 dólares por empresa escaneada. Entre el 10 y el 15 de septiembre lanzaron más de cien proyectos de ataque y comprometieron al menos 27 compañías en cinco días. El botín que pueden cuantificar: más de 600.000 registros de tarjetas no caducadas en dos víctimas, scripts skimmer confirmados en cinco sitios y acceso parcial a retailers grandes —hostelería Fortune 500, una aerolínea importante, distribución industrial—. BleepingComputer resume que la campaña lleva activa desde julio y que, con ayuda de otros investigadores, se han detectado más de cien webs infectadas con un skimmer ligado a la misma operación.

Y aquí es donde me pongo incómodo. Safer Ecommerce Day promete mesas sobre lavado de transacciones, regulación hasta 2027 y “aplicaciones prácticas de IA” en trust and safety. Todo correcto y necesario si trabajas en un marketplace o en una pasarela con equipo de fraude de cincuenta personas. Pero si gestionas una tienda WooCommerce, un PrestaShop mediano o un Shopify con tres plugins de “seguridad” contratados por impulso, nadie te va a llamar para contarte que un agente autónomo acaba de probar tu panel, tu S3 o tu caché server-side hasta encontrar dónde colgar el JavaScript que roba el PAN.

Lo que más me ha removido del informe no es solo el volumen de tarjetas, sino el guion de limpieza. Gambit documenta instrucciones para que, tras exfiltrar datos de Magento, el agente borre los campos fuente por lotes. En un caso concreto eliminaron unas 180 tablas, incluidas copias de respaldo. El atacante no solo roba: deja la tienda hecha un desastre operativo para que pierdas tiempo restaurando mientras él sigue vendiendo tarjetas. Defenderte del fraude de checkout ya no es solo PCI y captcha; es asumir que te pueden destrozar la base de datos como efecto colateral.

Los métodos de inyección del skimmer son una lista de pesadillas para el perfil “agencia que montó la web hace dos años y ya no mira logs”: tags en plantillas, archivos JS estáticos, bloques en CMS, buckets S3, cachés, despliegues en Kubernetes. No hace falta ser un genio: hace falta persistencia automatizada y un objetivo mal asegurado. Cuando el coste por víctima es el de un menú para dos en un restaurante mediocre, el filtro deja de ser “¿merece la pena?” y pasa a ser “¿cuántas tiendas puedo barrer este fin de semana?”.

Sé que Safer Ecommerce Day reúne a PayPal, bancos, redes de pago y gente que vive del riesgo a escala continental. Eso importa. Pero el ecosistema también está lleno de pymes que creen que el fraude es chargeback + un plugin antifraude en el carrito. Esas tiendas son el coladero: de ahí salen tarjetas que luego aparecen en foros y alimentan el resto de la cadena que los ponentes describirán con gráficos bonitos. Sin capilaridad en el long tail del comercio online, los blueprints contra estafas en ACH suenan a arreglar la puerta principal mientras dejan mil ventanitas abiertas en el barrio.

¿Qué haría yo mañana por la mañana si tuviera una tienda en producción? Tres cosas aburridas y una incómoda. Revisaría integridad de archivos y hashes en el checkout, no solo en el home. Miraría quién puede desplegar en producción (tokens CI, usuarios admin olvidados, apps de terceros con scope excesivo). Activaría alertas sobre cambios en JS servido al cliente, no solo en el servidor. Y la incómoda: asumiría que un backup limpio es parte del plan anti-fraude, porque estos actores borran datos a propósito. Nada de eso sale en un titular de congreso, pero es lo que separa “nos han robado tarjetas” de “nos han robado tarjetas y además hemos perdido dos días reconstruyendo tablas”.

La IA en manos del atacante ya no es un demo de phishing: es un operador que escala como un equipo pequeño. La IA en manos del comercio sigue siendo, en demasiados casos, un chatbot de atención al cliente y un artículo sobre tendencias. Safer Ecommerce Day 2026 cae en un momento oportuno para hablar de colaboración entre grandes actores. Oportuno también sería que alguien dedicara una sesión entera al retailer pequeño que no tiene SOC ni analista de fraude —pero eso no vende patrocinios igual.

En resumen: me apunto al evento porque el mapa regulatorio y el lavado de transacciones importan. Pero no confundiría asistir al webinar con haber cerrado el agujero. Mientras preparan la agenda, hay agentes probando tu checkout por menos de lo que cuesta un dominio .store al año. Si tu respuesta es “ya tenemos SSL y reCAPTCHA”, el problema no es técnico solamente: es de prioridades.

Si mañana descubrieras que un script externo desconocido se carga en tu página de pago desde hace cuarenta y ocho horas, pero el evento de fraude más relevante del año es dentro de un mes, que harías primero: apagar el checkout para auditar o apuntarte al calendario del congreso y seguir vendiendo?

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Scroll al inicio