Новости «Это просто тест» — и ИИ Cursor открыл русскоговорящим хакерам двери в чужие сети

NewsMaker

I'm just a script
Премиум
29,469
46
8 Ноя 2022
ИИ-агент помогал Aur0ra искать цели внутри сетей, проверять учетные записи и развивать атаки на реальные компании.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
2hhu17ohr674gnul8f3qdih2dodjveq6.jpg

<div itemprop="articleBody">ИИ-ассистент Cursor оказался не просто источником подсказок для киберпреступников, а рабочим инструментом внутри реальных корпоративных сетей. Русскоговорящие злоумышленники из группировки Aur0ra использовали агент Cursor во время атак на компании в разных странах: хакеры поручали программе искать доступные системы, проверять учетные записи, подбирать способы повышения привилегий и запускать инструменты для дальнейшего проникновения. Исследователи Gambit Security обнаружили операцию после того, как инфраструктура группы случайно осталась доступна из интернета.

В Gambit изучили 28 диалогов злоумышленников с Cursor и выяснили, что агент применялся против десяти организаций с 8 апреля по 21 мая 2026 года. В отдельных случаях у группы уже находились учетные данные или первоначальный доступ во внутреннюю сеть, после чего Cursor помогал развивать атаку. Агент запускал Nmap и NetExec для разведки инфраструктуры, собирал сведения об Active Directory, проверял права пользователей и пробовал методы атак на службы сертификатов. Если команда не срабатывала, Cursor менял последовательность действий и предлагал другой вариант.

Ограничения ИИ злоумышленники обходили с помощью формулировок. Участники Aur0ra описывали происходящее как разрешенное тестирование или симуляцию в контролируемой среде. После такого объяснения агент соглашался выполнять действия, которые в другом контексте мог отклонить. Когда Cursor отказывался продолжать, злоумышленники открывали новый диалог и снова представляли задачу как легитимную проверку безопасности.

По данным Reuters , журналистам удалось установить как минимум семь компаний, в сети которых проникла группа. Среди известных жертв оказались бельгийский производитель средств для уборки и гигиены Christeyns, немецкий производитель гаражных и промышленных ворот Teckentrup, шотландская Helideck Certification Agency и американская Bayou Title из Луизианы. В материалах также фигурировали аргентинский дистрибьютор фармацевтической продукции и неназванный итальянский производитель. Представители компаний не ответили на запросы Reuters.

При этом десять атак с использованием Cursor не означают десять успешных взломов. Gambit наблюдала работу агента против десяти целей, но часть попыток закончилась неудачей. Reuters также не смог установить, насколько важную роль Cursor сыграл в каждом отдельном проникновении. Директор по стратегии Gambit Кертис Симпсон оценил ускорение работы злоумышленников благодаря ИИ примерно в 30-50%, однако такая цифра остается экспертной оценкой, а не результатом точного измерения.

Aur0ra использовала не только ИИ-инструменты, но и собственный шифровальщик для Linux и VMware ESXi. По данным исследователей , вредоносная программа останавливала виртуальные машины, после чего шифровала файлы виртуальных дисков и конфигурации. Для данных применялся ChaCha20, а ключи защищались RSA-4096. Системные разделы ESXi вредоносная программа не трогала, поэтому гипервизор оставался работоспособным, а требование выкупа появлялось в SSH-баннере сервера.

Более широкую деятельность группы отдельно изучила CloudSEK . Исследователи связали одного русскоязычного оператора Aur0ra с компрометацией более 20 организаций в девяти странах с апреля по июль. Доступ повышенного уровня или возможность управлять системами внутри сети удалось получить как минимум в 17 случаях. Часть найденных CloudSEK атак могла проходить без Cursor, поэтому цифру более 20 организаций нельзя считать количеством жертв, взломанных с помощью ИИ-агента.

Группа Aur0ra появилась весной 2026 года и использует двойное вымогательство: злоумышленники шифруют инфраструктуру и одновременно угрожают публикацией похищенных данных. В одном из ранее разобранных ActiveSOC эпизодов первоначальный доступ получили через массовую рассылку писем и звонки от имени ИТ-поддержки, что показывает разнообразие методов группы.

Cursor с 14 августа 2026 года входит в SpaceX, о завершении сделки разработчики сообщили на официальном сайте. История с Aur0ra показывает более важную перемену в кибератаках: ИИ-агенты уже помогают не только составлять команды или объяснять уязвимости, но и выполнять последовательность действий непосредственно внутри скомпрометированной инфраструктуры.
 
Источник новости
www.securitylab.ru

Похожие темы