Sí, es perfectamente posible. No significa que hayan hackeado al banco y que estén dentro de sus sistemas viendo tus cuentas y productos, sino que a veces se hacen con listados de tarjetas, por ejemplo en las empresas que los estampan, o de alguna de las emisoras.
Para hacer una compra en un comercio online que no pida conectarse con tu banco para confirmar la operación solo es necesario el número de tarjeta, la fecha de caducidad y el cvc. Y esos datos los tienen en esos listados que suelen obtener con frecuencia. No es necesario que la tarjeta se haya usado nunca ni que haya salido de ningún cajón. Para que el banco pase la operación sí debe estar activa, pero eso ya es otro tema.