Alerta de segurança

    Investigação liga ataques automatizados com IA ao roubo de mais de 600 mil registos de cartões

    Um relatório preliminar da Gambit Security descreve um atacante que usou ferramentas de IA para atacar centenas de lojas online e diz que foram retirados mais de 600 mil registos de cartões de duas empresas, a maioria emitidos nos EUA. Não foram divulgadas as lojas afetadas nem casos confirmados em Portugal.

    Por Rui Matos · Especialista em Cibersegurança
    Publicado a 28 de setembro de 2026
    Ilustração de uma página de pagamento de uma loja online com dados de cartões a serem desviados para uma rede de servidores automatizados
    Ilustração editorial da CiberProteção. Não reproduz lojas, cartões nem dados reais.

    A 22 de setembro de 2026, a empresa de cibersegurança Gambit Security publicou um relatório preliminar sobre uma campanha contra lojas online em que, segundo os investigadores, um atacante usou ferramentas de inteligência artificial para automatizar quase todo o ataque. O caso ajuda a perceber um risco antigo — páginas de pagamento legítimas adulteradas — mas os números devem ser lidos com cuidado.

    O que diz o relatório

    A Gambit afirma ter recuperado um servidor usado pelo atacante e reconstruído a campanha a partir dele. Segundo o relatório, a atividade remonta a julho de 2026 e continuava ativa; só entre 10 e 15 de setembro foram lançados 105 "projetos de ataque" e pelo menos 27 empresas foram comprometidas em diferentes graus.

    Os investigadores dizem ter contabilizado pelo menos 600 mil registos de cartões ainda válidos retirados de duas empresas, e a instalação de código de roubo de cartões nas páginas de cinco lojas. São registos, não necessariamente cartões ou pessoas diferentes. De acordo com a divisão por país de emissão feita por um parceiro da Gambit, cerca de 79% dos cartões foram emitidos nos Estados Unidos; os países seguintes com mais cartões são Emirados Árabes Unidos, Arábia Saudita e Reino Unido. Portugal não surge entre os países destacados.

    Como os dados são roubados numa página de pagamento verdadeira

    O relatório descreve dois caminhos: acesso às bases de dados das lojas e a injeção de "skimmers" digitais. Um skimmer é um pequeno código escondido na página de pagamento de uma loja real: o cliente vê o site habitual, faz a compra normalmente, mas os dados do cartão são copiados e enviados a terceiros. Para o cliente, é praticamente impossível detetar. A responsabilidade de impedir isto é sobretudo das lojas, que têm de manter os seus sistemas atualizados e vigiados.

    Os limites desta informação

    A própria Gambit apresenta o documento como relatório intercalar. Baseia as conclusões em três fontes: dados encontrados no servidor do atacante, skimmers verificados em sites reais e registos e afirmações das ferramentas de IA do atacante. Os investigadores admitem que estas afirmações podem ser imprecisas, embora digam ter confirmado partes substanciais, e reconhecem que pode haver erros. Os números não foram confirmados por autoridades nem pelas empresas visadas, e as lojas afetadas não foram identificadas publicamente. A Gambit diz ter contactado muitas das empresas e que os cartões comprometidos foram comunicados aos bancos emissores através de um parceiro.

    Sem uma loja identificada, não há motivo para pedir a toda a gente que substitua o cartão. O mais útil é vigiar os movimentos e reagir rapidamente a pagamentos que não reconheça.

    Quem é afetado

    Clientes de lojas online que foram alvo da campanha, que não foram nomeadas publicamente. Segundo a divisão por país de emissão citada no relatório, a grande maioria dos cartões é dos EUA. Não há confirmação de cartões ou vítimas em Portugal.

    O que está confirmado

    Segundo a Gambit Security (relatório preliminar): campanha ativa desde julho de 2026; 105 projetos de ataque entre 10 e 15 de setembro; pelo menos 27 empresas comprometidas; mais de 600 mil registos de cartões de duas empresas; skimmers instalados nos sites de cinco lojas.

    O que ainda é incerto

    Parte dos dados baseia-se em registos e afirmações das próprias ferramentas do atacante. Não se sabe quantas pessoas ou cartões únicos estão em causa, quais as lojas afetadas, nem se clientes portugueses foram atingidos.

    O que fazer agora

    1. Não é necessário substituir o cartão só por causa desta notícia, a menos que o seu banco o recomende ou detete movimentos suspeitos.
    2. Ative as notificações de movimentos na app do banco e reveja os extratos com regularidade.
    3. Se vir um pagamento que não reconhece, contacte o banco pelo número oficial para bloquear o cartão e contestar a operação.
    4. Para compras online, considere usar cartões virtuais ou temporários, se o seu banco os disponibilizar, e confirme os pagamentos com autenticação forte (3D Secure).
    5. Desconfie de chamadas, SMS ou emails que aproveitem notícias como esta para pedir dados do cartão ou códigos: o banco não os pede por esses meios.

    Fontes

    Guias relacionados

    Encontraste um erro ou tens informação adicional? Envia-nos uma correção.