Campanha contra varejistas online comprometeu ao menos 119 sites e usou ferramentas autônomas para ampliar ataques.
Uma campanha de cibercrime com uso de agentes de inteligência artificial roubou dados válidos de mais de 600 mil cartões de crédito de duas empresas e instalou programas de captura de pagamentos em sites de outras cinco organizações. Segundo a empresa de segurança Gambit, os ataques miraram varejistas online e estão ativos pelo menos desde julho.
A investigação aponta que, entre 10 e 15 de setembro, o grupo lançou 105 ondas de ataque e obteve algum nível de sucesso contra pelo menos 27 empresas. A Gambit afirma ter encontrado evidências diretas da operação em um servidor de testes usado pelos responsáveis, que parecem ter motivação financeira.
Ferramentas automatizaram a campanha
De acordo com a Gambit, a operação combinou três ferramentas de IA de código aberto: Strix, voltada à identificação de falhas; Cairn, usada para explorar acessos; e Hermes, responsável por coordenar as etapas da campanha. A pesquisa indica que o operador humano fornecia instruções curtas sobre os objetivos e deixava a execução das tarefas a cargo dos agentes.
Entre 23 e 31 de agosto, a ferramenta Strix foi executada 146 vezes contra 138 sistemas, acumulando 633 horas de varreduras, segundo os pesquisadores. Os alvos eram priorizados com base em serviços de classificação de tráfego de sites, com atenção a empresas que usavam softwares personalizados.
Sites afetados e impacto nos dados
No total, a Gambit estima que ao menos 119 sites receberam programas capazes de capturar dados de cartões durante pagamentos. Entre as vítimas há uma empresa de hospitalidade da lista Fortune 500, uma grande companhia aérea dos Estados Unidos, uma distribuidora industrial americana e uma loja virtual de moda; os nomes não foram divulgados na fonte.
Os pesquisadores relatam que os criminosos inseriram códigos maliciosos em páginas de pagamento e em outros componentes dos sites, conforme o tipo de acesso obtido. Em alguns casos, após retirar os dados dos cartões, os agentes também apagaram registros de bancos de dados de plataformas de comércio eletrônico, o que provocou perdas de informações e interrupções operacionais em varejistas.
Custo estimado da operação
A Gambit encontrou uma conta da OpenRouter com gasto de US$ 7.005,71 em cerca de quatro semanas, até 25 de agosto. Considerando o uso posterior das ferramentas, a empresa calcula que a campanha tenha custado entre US$ 12 mil e US$ 18 mil, ou cerca de US$ 25 por alvo.
Números da campanha investigada
Infográfico com dados das fontes citadas na notícia.
Para os pesquisadores, o baixo custo e a automação tornam esse tipo de ataque mais acessível, inclusive a criminosos com menor conhecimento técnico. A orientação da Gambit é que organizações considerem não só o risco de vazamento de pagamentos, mas também possíveis perdas de dados causadas pela ação dos invasores.
Com informações de bleepingcomputer.com.
