Brasil Estados Unidos Sempre juntos
Anuncie conosco

Publicidade

Voltar
Tecnologia

Agentes de IA invadem mais de 100 lojas online e roubam 600 mil cartões a US$ 25 por alvo, e 79% deles foram emitidos nos EUA

Relatório da Gambit Security mostra um único operador usando ferramentas de código aberto quase sem supervisão para instalar copiadores de cartão no checkout de lojas, de uma rede hoteleira e de uma companhia aérea. A campanha segue ativa, e a lei federal limita o prejuízo de quem avisa o banco a tempo.

Redação Brazuca News 23 de September de 2026, 21:20 1 visualizações
Compartilhar
Agentes de IA invadem mais de 100 lojas online e roubam 600 mil cartões a US$ 25 por alvo, e 79% deles foram emitidos nos EUA
Foto: Marcial Comeron / Pexels License

Um único operador, com três programas de inteligência artificial de código aberto rodando quase sem supervisão humana, invadiu mais de uma centena de lojas online e roubou mais de 600 mil registros de cartão de crédito, 79% deles emitidos nos Estados Unidos. O relato é da empresa de segurança Gambit Security, que publicou o relatório na terça-feira (22) depois de acessar o servidor onde o atacante guardava os projetos. A campanha começou em julho e, segundo a Gambit, ainda está rodando.

O custo médio por alvo ficou em US$ 25. Entre as vítimas com algum nível de acesso obtido estão uma empresa de hotelaria da lista Fortune 500, uma grande companhia aérea americana, uma distribuidora de suprimentos industriais e uma varejista de moda online. Nenhuma foi nomeada. Para quem compra passagem, hotel ou roupa pela internet nos Estados Unidos, o recado prático é que o número do cartão pode ser copiado no checkout de um site legítimo, sem nenhum clique suspeito.

Como os três programas dividiram o trabalho

O relatório, assinado por Eyal Sela, diretor de inteligência de ameaças da Gambit, descreve três ferramentas encadeadas. O Strix procura vulnerabilidades. O Cairn explora a falha até conseguir acesso de administrador ou um terminal no servidor. O Hermes orquestra a campanha inteira, com memória persistente, um console web e "skills", instruções que o próprio agente edita conforme aprende.

O humano por trás da operação digitou 1.951 comandos em 260 sessões, "só alguns prompts por alvo", em instruções curtas escritas em chinês. Os modelos de IA foram acessados por um serviço intermediário de aluguel de modelos, e o relatório registra que modelos mais novos recusaram os pedidos, o que levou o operador a trocar de modelo. O Hermes carregava uma persona de "operador de red team" e 121 skills, 78 delas de ataque. Uma delas tinha o objetivo de remover os filtros de segurança do próprio programa.

Como as lojas foram escolhidas

O operador usou um serviço de ranking de tráfego, selecionou a categoria "compras" e filtrou para fora as lojas hospedadas em plataformas grandes, mantendo as de código próprio, presumidas mais vulneráveis. Colou 301 resultados no console com uma ordem simples: rodar todos, usar o proxy, só falhas de severidade alta.

Só entre 10 e 15 de setembro foram lançados 105 projetos de ataque, e ao menos 27 empresas foram comprometidas em algum grau. A Gambit confirmou copiadores de cartão instalados em 19 desses 27 alvos e, com ajuda de um pesquisador independente, encontrou mais de 100 sites adicionais infectados com o mesmo código. O BleepingComputer, site especializado em segurança, contabiliza ao menos 119 sites com o skimmer.

Onde o código fica escondido.

O método mais comum foi anexar o copiador ao fim de bibliotecas legítimas usadas pela loja, como jQuery e Bootstrap, restaurando a data original do arquivo para não chamar atenção. Em outros casos, o código foi injetado numa tag de script da página de pagamento, dentro de blocos do Google Tag Manager, em arquivos hospedados na nuvem, em um campo do banco de dados, no cache da página e em tarefas agendadas que reinstalam o skimmer se alguém o remover.

Em um caso documentado, a cadeia começou com uma injeção de SQL no campo de e-mail da tela de login, passou pela leitura do código de verificação em duas etapas armazenado em texto puro, chegou ao painel de administrador, subiu um arquivo sem checagem de extensão, obteve acesso total ao servidor, encontrou 46 segredos guardados na nuvem da loja e, do banco de dados, extraiu a chave que decifra os números de cartão.

Menos de um dia para entrar, semanas para consertar.

Onde houve acesso, "geralmente levou menos de um dia, e em muitos casos apenas algumas horas", escreve a Gambit, enquanto as janelas de correção em ambientes complexos "ainda são medidas em semanas". Entre 23 e 31 de agosto, o Strix rodou 146 vezes contra 138 servidores e acumulou 633 horas de varredura.

A conta do operador no serviço de modelos registrava US$ 7.005,71 gastos em quatro semanas até 25 de agosto. Com mais três semanas em ritmo dobrado, a Gambit estima o custo total entre US$ 12 mil e US$ 18 mil. A revisão de custos feita pelo próprio atacante dá média de US$ 25,46 por alvo em 101 varreduras concluídas, de US$ 3,13 a US$ 79,31.

"Esta campanha importa mais do que o seu tamanho", diz Sela. "As ferramentas são de código aberto e o custo marginal de atacar uma empresa fica na casa das dezenas de dólares, então a economia já não filtra ninguém."

Apagar as provas e o banco de dados da vítima junto

Uma das skills do Hermes se chama "Database Wipe After Extraction": depois de baixar todos os dados de cartão, o agente apaga os campos de origem em lotes. Em 14 de setembro, o operador mandou copiar e esvaziar as tabelas de pagamento de uma vítima. Numa loja de bicicletas, a limpeza derrubou 180 tabelas, incluindo os backups feitos pelos próprios administradores.

"Organizações que se planejam contra isso devem assumir que a perda de dados pode chegar como efeito colateral da rotina de limpeza de outra pessoa", escreve Sela. Dos 105 projetos encontrados no servidor do atacante, 48 puderam ser analisados; 57 já haviam sido apagados.

De onde são os cartões roubados?

A Overwatch Data, parceira da Gambit que notifica os bancos emissores, mapeou a origem dos cartões: 488.372 (79%) foram emitidos nos Estados Unidos. Seguem Emirados Árabes (13.559), Arábia Saudita (6.785), Reino Unido (6.522), Nova Zelândia (5.710), Irlanda (5.483), Singapura (5.305), Kuwait (4.676), Austrália (4.672), Hong Kong (4.459), França (4.295) e Catar (4.075). Outros 64.025 cartões, 10,4% do total, vêm de 196 países não detalhados. O Brasil não aparece na lista nominal.

A Gambit diz ter contatado muitas das organizações afetadas e tomado medidas para derrubar a infraestrutura descoberta. Não há prazo, audiência ou investigação pública anunciada.

O que a lei garante a quem foi lesado?

Pela regra federal explicada pela Federal Trade Commission (FTC), quem teve só o número do cartão de crédito roubado, sem perder o cartão físico, não responde por nenhuma compra que não autorizou. Se o cartão físico foi perdido ou roubado, o limite é de US$ 50.

No cartão de débito, a conta é outra, e o relógio importa. A responsabilidade é zero se o banco for avisado antes de qualquer uso indevido; sobe para até US$ 50 se o aviso vier em dois dias úteis depois de descobrir o problema; vai até US$ 500 se o aviso chegar em até 60 dias corridos após o envio do extrato; e, depois de 60 dias, o titular pode perder todo o dinheiro da conta. Por isso, o tempo entre a fraude e o aviso ao banco define o tamanho do prejuízo, sobretudo no débito.

Comentários

Faça login para comentar

Entrar

Seja o primeiro a comentar!