Gambit — a análise revela que invasores aproveitaram ferramentas de inteligência artificial para montar uma campanha rápida e barata contra o comércio eletrônico, transformando processos que antes demandavam expertise humana em operações quase automatizadas. O resultado direto foi acesso a dados de pagamento em massa e implantação de card skimmers em múltiplos sites.
Escala e impacto financeiro
Em um período de cinco dias, 105 varejistas foram atacados e 27 deles tiveram algum nível de comprometimento, segundo o levantamento. Entre as consequências, duas empresas perderam cerca de 600.000 detalhes de cartões ativos e cinco sofreram instalação de scripts de skimmer.
O ataque foi financeiramente eficiente para o operador: um balanço capturado em 25 de agosto mostra gasto total de US$7.005 num período de quatro semanas, com custo por alvo variando de US$3,13 a US$79,31 e média próxima a US$25.
Ataque atingiu 105 varejistas em cinco dias, comprometeu 27 sites e resultou na captura de cerca de 600.000 detalhes de cartões ativos em apenas duas empresas.
Como as IAs foram empregadas na operação
A campanha usou harnesses de IA open-source para automatizar etapas: busca de vulnerabilidades, exploração end-to-end e orquestração da operação. Três componentes identificados foram Strix (varredura de falhas), Cairn (exploração) e Hermes (coordenação), com acesso a modelos via OpenRouter.
The Legend of Zelda lança linha Wilds com 70 itens e figuras aurora
Leia a matéria completa →
Mitsubishi Triton Savana chega por R$ 334.990
Leia a matéria completa →
Vanessa Lóes: afastada da TV, investe em cerveja artesanal
Veja o que aconteceu →
Tabela do Brasileirão 2026: classificação atualizadaVer classificação, artilharia e próximos jogos →O método tornou muitos alvos vulneráveis em poucas horas cada, elevando a escala e reduzindo custos por intrusão. Gambit contatou as empresas afetadas e destacou que a intensidade aponta para um novo patamar de incursões impulsionadas por IA.
O que você acha? Você considera que varejistas estão preparados para esse tipo de ataque automatizado? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
Como a Gambit identificou o uso de ferramentas de IA nas invasões a lojas online?
Gambit identificou a presença de três harnesses open-source — Strix, Cairn e Hermes — usados, respectivamente, para busca de vulnerabilidades, exploração end-to-end e orquestração da campanha, além do acesso a modelos via OpenRouter. O relatório relaciona esses componentes a um ataque que mirou 105 varejistas em cinco dias.
Quantas empresas foram afetadas e qual foi o custo médio por ataque?
Gambit constatou que 105 varejistas foram atacados e 27 compromissos ocorreram; duas empresas tiveram cerca de 600.000 detalhes de cartão capturados. O invasor gastou aproximadamente US$7.005 em quatro semanas, o que dá uma média de cerca de US$25 por ataque, com variações entre US$3,13 e US$79,31.
O que as empresas atingidas fizeram após a descoberta e qual o risco futuro para o varejo online?
Gambit entrou em contato com todas as empresas afetadas para alertar sobre os achados; o relatório alerta que a intensidade e automação das incursões indicam aumento de sofisticação. Com card skimmers instalados em cinco sites e grande volume de dados capturados, o risco para o varejo online tende a crescer sem reforço de segurança.
Samuel Vitor