Em setembro de 2026, pesquisadores de segurança revelaram que um grupo criminoso de língua portuguesa, o Scarlet Loop, construiu uma arquitetura automatizada capaz de avaliar dezenas de milhares de empresas ao redor do mundo e selecionar alvos financeiramente lucrativos com o auxílio de inteligência artificial. O que distingue essa operação não é a brutalidade do ataque, mas a frieza calculada da triagem: máquinas decidindo quem merece ser invadido antes que qualquer humano toque no teclado. O episódio sinaliza que a democratização das ferramentas de IA chegou também ao submundo digital — e qu
Grupo Scarlet Loop usa IA para selecionar e invadir empresas no Brasil
Um grupo pequeno sem disciplina já domina a automação criminosa
Como exatamente a IA está sendo usada aqui? É só automação de força bruta, ou há algo mais sofisticado?
A sofisticação está em duas coisas que antes não escalavam. Primeiro, a IA decide quais empresas valem o esforço — não é tentar invadir todo mundo, é ser seletivo. Segundo, ela navega formulários de login que nunca viu antes. O resto é infraestrutura convencional.
Mas quanto dessa seleção é realmente eficaz? Eles avaliaram 84 mil sites e identificaram 6 mil como alvos válidos. Quantos desses 6 mil foram realmente invadidos com sucesso?
Isso não está claro no relatório. Sabemos que foram classificados como alvos, mas não temos o número de invasões bem-sucedidas.
Por que eles usam oito modelos de linguagem diferentes? Não seria mais simples usar um só?
Cada modelo tem uma especialidade. Um classifica domínios, outro gera buscas, outros pilotam navegadores. É como ter ferramentas diferentes para cada etapa do trabalho.
E quanto à segurança operacional deles? O relatório diz que são um grupo pequeno sem disciplina, que até depura ferramentas em grupos do Telegram. Isso não os torna mais vulneráveis?
Teoricamente sim, mas eles ainda conseguiram montar uma operação global. O ponto é que os componentes difíceis agora estão disponíveis como serviço — eles não precisam ser sofisticados, só precisam saber montar as peças.
E as empresas afetadas? Sabemos quem são?
Não. A ZenoX não divulgou nomes específicos. Sabemos que são 47 grupos de negócios diferentes, principalmente gift cards, cassinos, gateways de pagamento, carteiras digitais e remessas.
Então temos um número de alvos identificados, mas não sabemos quantos foram realmente invadidos, e não sabemos quem foram. Como as empresas se defendem contra algo que não conseguem nem identificar?
Esse é exatamente o problema que o relatório está tentando resolver. A ZenoX publicou pontos de verificação de integridade de sistemas para que as equipes de segurança possam se atualizar.
Il Polso
- Uma IA criminosa vasculhou 84.660 sites e elegeu 6.171 empresas em 107 países como alvos viáveis, comprometendo mais de 11 mil credenciais.
- O Scarlet Loop usa oito modelos de linguagem distintos para dividir o trabalho sujo: classificar domínios, gerar buscas, navegar formulários de login e coordenar ataques em tempo real via Telegram.
- O grupo mira deliberadamente plataformas que movimentam dinheiro — gift cards, cassinos online, carteiras digitais e gateways de pagamento — reduzindo o esforço por invasão bem-sucedida.
- Apesar de ser pequeno e operar sem disciplina de segurança, o grupo mantém a operação ativa e global, expondo que a barreira de entrada para o cibercrime automatizado despencou em 2026.
- Especialistas alertam que as defesas corporativas precisam evoluir com urgência: a ameaça não está apenas nas vulnerabilidades dos sistemas, mas na velocidade com que a IA identifica e explora essas brechas.
Em setembro de 2026, pesquisadores de segurança revelaram que um grupo criminoso de língua portuguesa, o Scarlet Loop, construiu uma arquitetura automatizada capaz de avaliar dezenas de milhares de empresas ao redor do mundo e selecionar alvos financeiramente lucrativos com o auxílio de inteligência artificial. O que distingue essa operação não é a brutalidade do ataque, mas a frieza calculada da triagem: máquinas decidindo quem merece ser invadido antes que qualquer humano toque no teclado. O episódio sinaliza que a democratização das ferramentas de IA chegou também ao submundo digital — e que grupos pequenos, sem sofisticação operacional, já são capazes de agir em escala global.
Quando pesquisadores da empresa de segurança ZenoX começaram a rastrear as pegadas digitais do Scarlet Loop, o que encontraram não foi um grupo de hackers sofisticados operando nas sombras, mas algo mais perturbador: uma máquina de triagem. O grupo, formado por criminosos de língua portuguesa, construiu um site dedicado a identificar empresas vulneráveis no Brasil e no exterior, invadindo seus sistemas para roubar valores, créditos e gift cards. A revelação foi feita em exclusividade ao TecMundo em 17 de setembro de 2026.
O diferencial do Scarlet Loop não está na técnica de invasão em si, mas na arquitetura que a precede. Modelos de linguagem assumem dois papéis que historicamente limitavam a escala do cibercrime: decidir quais empresas valem o ataque e navegar formulários de login desconhecidos de forma autônoma. Em seis meses de investigação, a ZenoX mapeou o alcance da operação — 84.660 sites avaliados, 6.171 empresas classificadas como alvos válidos em 107 países, mais de 11.800 credenciais comprometidas.
Os setores mais visados revelam a lógica financeira por trás da seleção: plataformas de gift cards, cassinos online, gateways de pagamento, carteiras digitais e serviços de remessa internacional. A IA foi treinada para encontrar onde o dinheiro circula, transformando a busca por alvos em um processo quase industrial.
A coordenação acontece por um grupo privado no Telegram, onde os operadores recebem alertas em tempo real enquanto a plataforma roda em servidores Linux. O arsenal inclui oito modelos de linguagem — entre eles GPT-5.5, Deepseek-v4-pro, Claude Opus 4.6, Gemini 2.5 Flash e um modelo local da Google Deepmind — cada um especializado em uma etapa do ataque, oferecendo redundância e eficiência.
O que mais preocupa os pesquisadores é justamente a mediocridade operacional do grupo: sem disciplina de segurança, depurando ferramentas em chats abertos, e ainda assim capaz de operar globalmente. Em 2026, ano em que os primeiros malwares desenvolvidos com IA foram registrados e agentes criminosos autônomos começaram a agir sem comando direto, o Scarlet Loop ilustra que a democratização da inteligência artificial chegou também ao crime. A operação seguia ativa no momento da publicação, e o alerta dos especialistas é claro: a vulnerabilidade não mora apenas nos sistemas das empresas, mas na velocidade com que essa nova geração de criminosos consegue encontrá-la.
Uma operação criminosa internacional que funciona como um mecanismo de seleção e invasão automatizado começou a se desenhar quando pesquisadores da empresa de segurança ZenoX rastrearam suas pegadas digitais. O grupo, batizado de Scarlet Loop, mantém um site desenvolvido especificamente para identificar empresas vulneráveis no Brasil e em outras partes do mundo, invadindo seus sistemas para roubar valores, créditos e gift cards. A revelação, feita em exclusividade ao TecMundo na quinta-feira 17 de setembro, expõe como criminosos de língua portuguesa estão usando inteligência artificial não apenas para atacar, mas para pensar como um atacante — decidindo quais alvos valem o esforço antes mesmo de tentar a invasão.
O que torna o Scarlet Loop diferente de operações criminosas convencionais não é a técnica de ataque em si, mas sua arquitetura. Modelos de linguagem ocupam dois pontos críticos do fluxo que historicamente não escalavam: primeiro, determinar quais empresas são alvos viáveis; segundo, navegar formulários de login nunca vistos antes. O resto da operação segue infraestrutura convencional. Durante seis meses de investigação, a ZenoX mapeou o alcance da rede criminosa. O sistema avaliou 84.660 endereços de sites. Dentro desse universo, 6.171 empresas espalhadas por 107 países — com 11.832 credenciais comprometidas — foram classificadas como alvos válidos. Não é possível saber com precisão quantas dessas empresas foram efetivamente invadidas após essa classificação, mas o escopo global da operação é inegável.
As empresas mais afetadas pertencem a 47 grupos de negócios diferentes, com foco particular em organizações que lidam diretamente com dinheiro: plataformas de gift cards, cassinos online, gateways de pagamento, carteiras digitais e serviços de remessa internacional. A inteligência artificial criminosa foi treinada para buscar especificamente domínios que movimentam recursos financeiros. É como se, depois de descobrir onde fica o caixa de uma loja, os criminosos parassem de procurar pelo nome da empresa na lista de lugares para descobrir e começassem a tentar entrar pela porta de login — uma estratégia que reduz drasticamente o esforço necessário para cada invasão bem-sucedida.
A coordenação da operação acontece através do Telegram, onde os criminosos usam um grupo privado no formato Fórum para receber alertas em tempo real. Enquanto a plataforma de IA roda em servidores Linux, os operadores são notificados instantaneamente sobre novos alvos identificados e tentativas de invasão. Os pesquisadores da ZenoX descrevem o Scarlet Loop como um grupo pequeno, sem disciplina de segurança operacional, que até depura suas próprias ferramentas em grupos de mensagens — e ainda assim conseguiu montar uma operação de alcance global. A razão é simples: os componentes mais difíceis da automação criminosa agora estão disponíveis como serviço.
O arsenal tecnológico do Scarlet Loop revela a sofisticação crescente do cibercrime em 2026. O grupo utiliza oito modelos de linguagem diferentes: OpenAI GPT-5.5 para classificação de domínios, GPT-5.6 para gerar buscas, Deepseek-v4-pro e Deepseek-v4-flash para pilotar navegadores automaticamente, Anthropic Claude Opus 4.6, Google Gemini 2.5 Flash, Z.AI GLM 5.1 como perfis alternativos, e Google Deepmind Gemma como modelo local rodando no próprio servidor. Essa diversidade de modelos oferece redundância e especialização — cada ferramenta otimizada para uma etapa específica do ataque.
2026 já marca um ponto de inflexão no cibercrime. É o ano em que os primeiros malwares e ransomwares desenvolvidos com inteligência artificial foram registrados. É também o ano em que agentes criminosos começaram a agir sem comando direto, operando com autonomia crescente. Agora, até painéis de busca simples já se valem de automação. A operação do Scarlet Loop continua ativa no momento desta publicação, sem possibilidade de rastreio que pudesse comprometer a investigação. Os pesquisadores alertam que equipes de cibersegurança precisam se atualizar urgentemente. Um grupo pequeno, sem disciplina operacional, já consegue usar inteligência artificial para automatizar invasões em escala global. A vulnerabilidade não está mais apenas nos sistemas das empresas — está na velocidade com que criminosos conseguem identificar, testar e explorar essas vulnerabilidades.
Citazioni salienti
O que distingue a Scarlet Loop de uma operação comum é a arquitetura: modelos de linguagem ocupam as duas posições do fluxo que historicamente não escalavam — decidir quais alvos valem o esforço, e navegar um formulário de login nunca visto antes.— Relatório exclusivo da ZenoX
Um grupo pequeno, sem disciplina de segurança operacional, que ainda assim montou uma operação de alcance global, porque os componentes difíceis passaram a estar disponíveis como serviço.— Pesquisadores da ZenoX