Aurora применяет Cursor AI против 10 целей
💀 Aurora применяет Cursor AI против 10 целей
Группировка Aurora использовала ИИ-помощника Cursor для планирования и выполнения атак на 10 целей. По данным hackernews, CloudSEK и Gambit Security нашли открытую директорию с историей командной оболочки и шифровальщиком. Оператор писал планы на русском и без исключений исключал диапазоны СНГ. С апреля по июль 2026 года атаковали более 20 организаций в девяти странах.
Cursor Agent на Claude Sonnet получал учётные данные или доступ и выполнял конкретные задачи. Установка VPN и proxychains, сканирование Nmap и NetExec, сбор данных BloodHound, NTLM relay через PetitPotam и ntlmrelayx, атаки на AD CS через Certipy. Большинство команд не срабатывали с первого раза. Оператор уточнял команды. Менял инструменты. Иногда получал только отчёт о неудаче.
Шифровальщик написан на Zig. Версии для Windows sap.exe и Linux/ESXi encrypt.out собраны из одного кода. Windows удаляет теневые копии и отключает восстановление системы. Linux завершает работу всех виртуальных машин до шифрования. Аффилиаты получают от 54% до 79% выкупа. Всего четыре кошелька, суммы зависят от жертвы. Среди жертв — Christeyns, Teckentrup, Helideck Certification Agency, Bayou Title, аргентинский фармдистрибьютор и итальянский производитель.
Параллельно всплыл набор инструментов Gryxa, тоже созданный с помощью ИИ. Он атаковал 324 хоста, превращает легитимный RMM в скрытое присутствие, крадёт пароли из Chromium и криптокошельки. При потере связи на 10–13 минут отключает Defender, а после удаления вредоносной программы собирает журналы событий и отправляет оператору для анализа.
Я вижу здесь не угрозу ИИ как такового, а ускорение цикла проб и ошибок. Оператор Aurora тратил часы на уточнения, которые раньше заняли бы дни. Защита, настроенная на обнаружение повторных неудачных попыток и аномального трафика, получит преимущество.
#AuroraRansomware #CursorAI #Gryxa #ransomware
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.