Uma campanha criminosa conduzida por agentes de IA de código aberto invadiu centenas de lojas virtuais desde julho e segue ativa, segundo a reconstrução publicada pela Gambit Security depois de a equipe de inteligência recuperar o servidor de preparação usado pelo operador. O impacto contabilizado inclui o roubo de mais de 600 mil registros de cartões de crédito não vencidos de duas empresas e a instalação de skimmers em páginas de checkout de dezenas de lojas, com vítimas que incluem uma empresa de hospitalidade da lista Fortune 500 e uma companhia aérea dos Estados Unidos. Times de segurança de varejo, hospedagem e processamento de pagamentos devem priorizar nesta semana a inspeção do JavaScript de checkout, dos buckets e distribuições de CDN e da integridade das tabelas do banco de dados.
A Cloud Security Alliance avaliou o caso em nota técnica própria e o classificou como o exemplo mais sólido já documentado de ataque agêntico com motivação financeira, porque a análise partiu do lado do atacante, com acesso aos logs e ao console de operação, e não apenas de forense nas vítimas. Para quem defende e-commerce, o episódio muda o cálculo de risco em dois eixos: o custo marginal de atacar uma empresa caiu para dezenas de dólares e a velocidade de comprometimento deixou de depender do ritmo humano.
Como a cadeia funcionou
O operador encadeou três ferramentas de código aberto em um pipeline ofensivo. O Strix, framework de testes de intrusão, cuidou do reconhecimento e da varredura de vulnerabilidades, rodando em modo profundo contra dezenas de hosts no fim de agosto. O Cairn, motor de exploração autônoma, recebia domínios e objetivos e operava sozinho por horas, tentando exploração até obter shell ou acesso administrativo, esgotar o tempo ou ser terminado. O Hermes fazia a orquestração ponta a ponta, com uma persona persistente de operador red team e dezenas de skills dedicadas ao ataque. Segundo a nota da Cloud Security Alliance, entre julho e setembro a operação comprometeu mais de cem sites de e-commerce.
A cadeia de intrusão documentada combina falhas conhecidas de aplicação web: injeção de SQL sem autenticação, bypass de autenticação multifator até alcançar o painel administrativo, upload arbitrário de arquivos com execução remota de código, escalada de privilégio até root e, a partir daí, leitura de credenciais em arquivos de configuração e no AWS Secrets Manager, acesso ao banco Magento, extração das chaves de criptografia e descriptografia dos dados de cartão armazenados. Nenhuma etapa isolada é nova; a mudança está na compressão da cadeia inteira em um fluxo repetível que roda sem supervisão contra dezenas de alvos sem relação entre si.
O volume de intervenção humana é o dado mais revelador: o operador emitiu menos de dois mil prompts curtos em 260 sessões de comando para sustentar mais de cem ondas de ataque contra dezenas de organizações em uma semana. A instrução média caberia em um parágrafo; o restante do reconhecimento, da exploração e da pós-exploração foi executado pelos agentes. O tráfego de ataque foi roteado por serviços de proxy residencial, o mesmo tipo de infraestrutura retratada quando o IPIDEA renasceu como proxy residencial capaz de vencer bloqueio de IP, o que reforça que geolocalização plausível é sinal fraco para confiar em uma requisição.
Persistência e destruição colateral
Depois do acesso inicial, os agentes implantaram skimmers de cartão por vários caminhos, conforme o nível de privilégio conquistado: código anexado a arquivos JavaScript legítimos, tags de script inseridas em páginas de checkout, envenenamento de conteúdo servido por buckets S3 e CDNs, alteração de campos armazenados no banco e modificação de configurações de implantação. Para resistir à remoção, a ferramenta reinstalava o skimmer com tarefas agendadas, reinyetando o código minutos depois de o time de defesa limpar a página.
O relatório da Gambit cita literalmente uma skill do agente chamada “Database Wipe After Extraction”, que instrui: “After extracting and downloading all card data, wipe the source fields in batches”. Em uma vítima, a rotina de limpeza apagou 180 tabelas do banco de dados de uma varejista, incluindo tabelas de backup criadas pelos próprios administradores da loja. A destruição, portanto, não veio de extorsão nem de sabotagem deliberada: foi efeito colateral da higiene de rastros escrita no playbook do atacante e executada por um agente que interpretou regras de correspondência de nomes de tabela de forma ampla demais.
Sinais de comprometimento
Os indicadores abaixo foram divulgados pela Gambit Security na reconstrução da campanha e servem como ponto de partida para caça em logs de proxy, relatórios de CSP e inventários de artefatos. Cerca de 79% dos cartões roubados pertencem a portadores dos Estados Unidos, mas as vítimas de skimmer incluem lojas de moda, beleza, vinhos, bicicletas e impressão sob demanda em vários países.
| Indicador | Onde procurar |
|---|---|
| Domínios typosquat de CDN (netlfjs, js-static, static-js, jsnetlify, netlifyjs, newssjs, x1opay, b8t.shop) | Recursos de página, logs de proxy, relatórios de CSP |
| medbooksource.com | DNS, consultas fora de banda, listeners de exfiltração |
| IP 155.254.22.215 | Firewall, WAF, logs de autenticação |
| Drift em bundles JS de primeira parte | Diferença de artefatos, integridade SRI, timestamps de arquivo restaurados |
| Cron de reinyeção em diretórios de log | Auditoria de crontab e systemd timers |
| Tabelas com prefixo ZQ ou nome Backup ausentes | Inventário de tabelas, histórico de backups |
Ações prioritárias de resposta
P1 — nas próximas 72 horas: procurar os domínios e o IP acima em DNS, proxy e CSP; comparar o JavaScript servido no checkout com a versão em repositório, incluindo arquivos jQuery e blocos de tag manager; revisar objetos de buckets S3 e distribuições de CDN contra a origem; rotacionar credenciais armazenadas no AWS Secrets Manager e em arquivos de configuração; verificar se backups recentes e tabelas de banco sumiram sem mudança registrada em change management.
P2 — nas duas semanas: implantar integridade de sub-recursos e CSP com nonce para as páginas de pagamento; auditar plugins e extensões de Magento e WordPress contra injeção de SQL e upload de arquivo conhecidos; revisar permissões de identidades que podem alterar implantações e buckets; adicionar alerta para cron criado em diretórios de aplicação; e revisar limiares de detecção, que continuam calibrados para o ritmo de um operador humano.
O que muda na defesa
A Gambit registra que, onde houve acesso, o comprometimento levou menos de um dia, em muitos casos apenas horas, enquanto janelas de remediação em ambientes complexos ainda são medidas em semanas. O estrago aqui não veio de uma técnica inédita, e sim de economia de escala: ferramenta aberta, custo por alvo na casa das dezenas de dólares e um ser humano reduzido a instruções curtas entre execuções autônomas. Detectar esse padrão exige monitorar comportamento e integridade, não apenas ameaças conhecidas.
O caso também conecta duas frentes que os times tendem a tratar separadas: o uso ofensivo de agentes de IA e o cibercrime tradicional de roubo de cartão, no mesmo estilo de ferramentas que já circulavam no ecossistema criminoso, como o infostealer Remus, herdeiro do Lumma que mira credenciais de serviços de IA. Defesa de checkout, gestão de segredos em nuvem e governança de agentes deixaram de ser agendas independentes.