Roubo de dados de cartão: IA invade mais de 27 empresas
- 27/09/2026
- 22:15
Roubo de dados de cartão em lojas virtuais ganhou nova escala: um criminoso usou agentes de inteligência artificial para invadir mais de 27 empresas e instalar códigos espiões em mais de 119 sites, levando mais de 600 mil registros de cartões. Veja o que aconteceu e como proteger o seu site.
O que aconteceu
Segundo o BleepingComputer, pesquisadores da Gambit, uma startup de segurança, conseguiram acesso a um servidor de preparação usado pelo próprio atacante e recuperaram provas diretas de como a operação funcionava.
O golpe em si é conhecido: instalar um skimmer no site da vítima. Skimmer é um trecho de código malicioso colocado na página de pagamento que copia os dados do cartão enquanto o cliente digita e envia tudo para o criminoso. A compra parece normal, e o roubo pode passar despercebido.
A novidade está na execução. Em vez de uma equipe de pessoas procurando falhas site por site, boa parte do trabalho foi feita por ferramentas de IA, com o operador humano dando instruções curtas entre uma rodada autônoma e outra.
Como os agentes de IA foram usados
- Strix: ferramenta de teste de invasão usada para varrer sites e descobrir vulnerabilidades. Foram 146 varreduras contra 138 servidores entre 23 e 31 de agosto.
- Cairn: motor autônomo de exploração, encarregado de objetivos como obter acesso de administrador ao sistema.
- Hermes: coordenava a campanha, cuidava do trabalho depois da invasão e tomava decisões táticas.
Segundo a reportagem, em muitos casos o acesso foi obtido em poucas horas. Foram mais de 100 ondas de ataque, 105 delas entre 10 e 15 de setembro. A campanha está ativa pelo menos desde julho e seguia em andamento em 22 de setembro.
Quem foi atingido
Entre as vítimas estão uma empresa de hotelaria da lista Fortune 500, uma grande companhia aérea dos Estados Unidos, uma grande distribuidora de suprimentos industriais e uma loja de moda online. Os mais de 600 mil registros de cartões vieram de duas dessas empresas.
Para escolher alvos, o atacante usou um serviço de ranking de tráfego de sites e deu prioridade a quem roda software feito sob medida, provavelmente por considerar esses sistemas mais vulneráveis. O operador humano parece ser chinês e agia por dinheiro, de acordo com a Gambit.
Há ainda um efeito colateral: depois de baixar os dados de cartão, a rotina do atacante apagava os campos de origem no banco de dados. Isso causou perda de dados e problemas de operação em vários varejistas.
O número que mais preocupa: o custo
A operação toda custou entre US$ 12 mil e US$ 18 mil, cerca de US$ 25 por alvo. Na prática, atacar deixou de ser caro. Se testar um site custa tão pouco, vale a pena para o criminoso testar muitos deles, inclusive lojas pequenas que antes não pareciam um alvo interessante.
Tenha um servidor com acesso root e controle total para isolar e monitorar sua loja virtual. Conhecer planos de VPS
Como o código espião foi escondido
A reportagem lista várias formas usadas para plantar o skimmer:
- código malicioso acrescentado a arquivos JavaScript do site;
- novas tags de script inseridas nas páginas de checkout;
- conteúdo adulterado em armazenamento de arquivos e CDN;
- alteração de campos no banco de dados;
- mudanças na configuração de implantação dos servidores;
- tarefas agendadas (cron) para manter o acesso.
O que isso significa para quem tem site ou loja virtual
O ataque mirou principalmente sistemas personalizados, mas a lição vale para qualquer site que recebe pagamentos ou guarda dados de clientes:
- Mantenha tudo atualizado. Plataforma, plugins, temas e bibliotecas desatualizados são a porta de entrada mais comum para varreduras automáticas.
- Prefira pagamento hospedado pelo intermediador. Quando o cliente digita o cartão numa página do próprio meio de pagamento, e não num formulário do seu site, um skimmer no seu código tem menos chance de capturar os dados.
- Monitore alterações nos arquivos e tarefas agendadas. Um script novo no checkout ou um cron que ninguém criou é sinal de alerta.
- Use senhas fortes e verificação em duas etapas em todos os acessos administrativos.
- Tenha backup fora do servidor. Como o atacante apagava dados depois do roubo, uma cópia separada ajuda a voltar ao normal.
- Revise a segurança periodicamente. Nosso guia como achar falhas de segurança em sites mostra por onde começar, e um certificado SSL bem instalado é o básico para proteger os dados em trânsito.
Se notar algo suspeito, tire a página de pagamento do ar, troque as senhas, restaure uma cópia limpa do site e avise o intermediador de pagamento. Como há exposição de dados de clientes, vale também buscar orientação sobre as obrigações da LGPD.
Ficou com dúvida sobre a segurança do seu site hospedado conosco? Nossa equipe atende em português. Abrir chamado
Perguntas frequentes
O que é um skimmer em site?
É um código malicioso inserido na página de pagamento que copia os dados do cartão digitados pelo cliente e os envia ao criminoso, sem atrapalhar a compra.
Quantos cartões foram roubados nesse ataque?
Mais de 600 mil registros de cartões, vindos de duas empresas, segundo a Gambit. Mais de 119 sites receberam skimmers.
Lojas pequenas também correm risco?
Sim. Com custo de cerca de US$ 25 por alvo, atacar muitos sites ficou barato, e qualquer loja com falhas pode ser encontrada por varreduras automáticas.
Como reduzir o risco de roubo de dados de cartão na minha loja?
Mantenha sistema e plugins atualizados, use página de pagamento do intermediador, monitore mudanças nos arquivos e proteja os acessos administrativos com senha forte e verificação em duas etapas.