Agentes autônomos de inteligência artificial ajudaram a roubar mais de 600 mil registros de cartões de crédito e a espalhar skimmers de pagamento por pelo menos 119 sites, segundo pesquisadores de cibersegurança que monitoram a campanha.
Principais pontos:
- Mais de 600 mil registros válidos de cartões de crédito foram roubados de duas empresas, incluindo 488.372 cartões de clientes dos EUA.
- Pesquisadores confirmaram a presença de skimmers em 19 vítimas nomeadas e vincularam mais de 100 sites adicionais infectados à mesma campanha.
- A operação custou entre US$ 12 mil e US$ 18 mil, o que equivale a cerca de US$ 25 por alvo.
Ataques com agentes de IA
A Gambit Security afirmou que a operação utilizou três frameworks de IA de código aberto — Strix, Cairn e Hermes — para varrer alvos, explorar vulnerabilidades e conduzir atividades pós-invasão. A campanha começou em julho e permaneceu ativa pelo menos até 22 de setembro, com um operador suspeito de ser chinês dando instruções básicas aos agentes e, em grande parte, deixando-os agir de forma autônoma.
Os pesquisadores relataram que o invasor obteve dados válidos de cartões de pagamento de duas empresas, incluindo 488.372 cartões pertencentes a clientes dos Estados Unidos. A Gambit informou, em paralelo, que skimmers foram “encomendados” contra pelo menos 27 vítimas nomeadas e confirmados em 19 delas durante a investigação.
Com o apoio de outro pesquisador de segurança, a Gambit identificou mais de 100 sites adicionais que carregavam código de skimmer associado à mesma campanha. O BleepingComputer reportou que o rastro confirmado somava pelo menos 119 sites, número que se refere a páginas infectadas, e não a 119 empresas distintas.
As organizações afetadas incluíam uma empresa de hotelaria da Fortune 500, uma grande companhia aérea norte-americana, um distribuidor de suprimentos industriais e um e-commerce de moda. Os atacantes inseriram skimmers em arquivos JavaScript, páginas de checkout, armazenamento em nuvem, bases de dados e implantações em Kubernetes, enquanto tarefas agendadas (cron jobs) podiam restaurar o código malicioso após tentativas de remoção.
Uma das “skills” do Hermes determinava ao sistema: “Depois de extrair e baixar todos os dados de cartões, apague os campos de origem em lotes.” Segundo a Gambit, esse processo de “limpeza” provocou perda de dados e interrupções operacionais em diversos varejistas.
Leia também: Ethereum pode ganhar nova demanda com pagamentos em IA, diz BlackRock
Custo dos ataques com IA
A Gambit estimou que toda a campanha custou entre US$ 12 mil e US$ 18 mil, ou cerca de US$ 25 por alvo. A própria análise do operador chegou a número semelhante, com custo médio de US$ 25,46 em 101 varreduras concluídas, e valores individuais por alvo variando de US$ 3,13 a US$ 79,31.
Os pesquisadores avaliam que a combinação de automação e baixo custo operacional pode permitir que invasores com habilidades limitadas conduzam campanhas em escala mais ampla.
Em alguns casos, as ferramentas de IA obtiveram acesso em questão de horas, após receberem apenas instruções curtas entre execuções autônomas.
A campanha também mostra como uma IA “agente” consegue ir além de auxiliar em tarefas isoladas e passar a coordenar, de ponta a ponta, varredura de alvos, exploração de falhas, persistência na rede e exfiltração de dados. A atividade rastreada de julho até 22 de setembro sugere que a operação evoluiu para uma campanha sustentada, enquanto o baixo custo por alvo tornou economicamente viável repetir ataques.
Próximo texto: Claude encontra sistema misterioso semelhante ao CRISPR escondido em DNA viral

