Agentes autónomos de inteligência artificial ajudaram a roubar mais de 600 mil registos de cartões de crédito e a disseminar skimmers de pagamento em pelo menos 119 sites, segundo investigadores de cibersegurança que acompanharam a campanha.
Pontos-chave:
- Mais de 600 mil registos válidos de cartões de crédito foram roubados a duas empresas, incluindo 488.372 cartões de clientes nos EUA.
- Os investigadores confirmaram skimmers em 19 vítimas identificadas e associaram mais de 100 sites adicionais infetados à mesma campanha.
- A operação custou entre US$ 12 mil e US$ 18 mil, o que equivale a cerca de US$ 25 por alvo.
Ataques com agentes de IA
A Gambit Security afirmou que a operação recorreu a três frameworks de IA de código aberto — Strix, Cairn e Hermes — para analisar alvos, explorar vulnerabilidades e gerir a atividade após a intrusão. A campanha teve início em julho e manteve-se ativa pelo menos até 22 de setembro, com um operador suspeito de ser chinês a fornecer instruções básicas aos agentes antes de os deixar atuar de forma largamente autónoma.
Segundo os investigadores, o atacante obteve dados válidos de cartões de pagamento a partir de duas empresas, incluindo 488.372 cartões pertencentes a clientes norte‑americanos. Em nota em separado, a Gambit indicou que skimmers foram encomendados contra pelo menos 27 vítimas nomeadas e confirmados em 19 delas no decurso da investigação.
Com o apoio de outro investigador de segurança, a Gambit identificou mais de 100 sites adicionais a alojar código de skimmer associado à mesma campanha. O BleepingComputer reportou uma pegada confirmada de pelo menos 119 sites, número que se refere a páginas infetadas e não a 119 empresas distintas.
As organizações afetadas incluíam uma empresa de hotelaria do índice Fortune 500, uma grande companhia aérea dos EUA, um distribuidor de equipamentos industriais e um retalhista de moda online. Os atacantes inseriram skimmers em ficheiros JavaScript, páginas de checkout, armazenamento na cloud, bases de dados e deployments em Kubernetes, enquanto tarefas agendadas (cron jobs) permitiam restaurar o código malicioso após tentativas de remoção.
Uma das “skills” do Hermes instruía o sistema: “Depois de extrair e descarregar todos os dados de cartões, limpe os campos de origem em lotes.” Segundo a Gambit, esse processo de limpeza provocou perda de dados e perturbações operacionais em vários retalhistas.
Leia também: Ethereum pode ganhar nova procura com pagamentos de IA, diz BlackRock
Custos dos ataques de IA
A Gambit estimou que toda a campanha tenha custado entre US$ 12 mil e US$ 18 mil, o que representa aproximadamente US$ 25 por alvo. A própria análise interna do operador chegou a um valor semelhante, com um custo médio de US$ 25,46 em 101 varreduras concluídas e alvos individuais a oscilar entre US$ 3,13 e US$ 79,31.
Para os investigadores, a combinação de automação e baixos custos operacionais pode permitir que atacantes com competências limitadas conduzam campanhas em escala mais alargada.
Em alguns casos, as ferramentas de IA conseguiram obter acesso em poucas horas, após receberem apenas instruções sucintas entre execuções autónomas.
A campanha ilustra ainda como uma IA “agente” consegue ir além de apoiar hackers em tarefas isoladas para coordenar, de ponta a ponta, o reconhecimento, a exploração, a persistência e o roubo de dados. A atividade rastreada de julho até 22 de setembro sugere que a operação evoluiu para uma campanha prolongada, enquanto o baixo custo por alvo tornou economicamente viável repetir ataques de forma sistemática.
Leia a seguir: Claude descobre sistema enigmático tipo CRISPR escondido em ADN viral

