Aur0ra: Як новітній ШІ Cursor став зброєю хакерів проти бізнесу


Дмитро Джугалик Автор новин видання "Межа". Пишу про те, чим сам активно захоплююся, а саме технології, ігри та кіно. 28 серпня, 16:45 0
Використання ШІ-помічника Cursor AI: Російськомовні кіберзлочинці зламують компанії
З квітня поточного року, російськомовне хакерське угрупування Aur0ra успішно застосовувало можливості штучного інтелекту від стартапу Cursor AI, який нині належить компанії SpaceXAI Ілона Маска, для здійснення атак на корпоративні мережі. За попередніми даними, щонайменше 10 компаній зазнали кібервторгнень. Зловмисники використовували Cursor Agent, що працює на базі моделі Claude Sonnet 4.5, для полегшення своїх дій у скомпрометованих системах. Про це повідомляє видання Cybernews.
Згідно з аналітичним звітом від Gambit Security, згадані кіберінциденти мали місце в період з 8 квітня по 21 травня 2026 року. Аналітики Gambit змогли вивчити 28 фрагментів листування, виявлених у рамках розслідування інфраструктури Aur0ra, що дозволило детально зрозуміти, як саме Cursor AI використовувався під час реальних кібератак.
Дослідниками було ідентифіковано два основні сценарії атак:
- Перший передбачав розгортання шкідливого програмного забезпечення для Linux, що було здатне вражати середовища ESXi.
- Другий сценарій включав використання інфраструктур, контрольованих зловмисниками, сумісних із S3, для викрадення даних.
На початковому етапі хакери розгортали версію свого фірмового програмного забезпечення-вимагача Aur0ra для Linux, названу ESXi ransomware. Її метою було шифрування даних у середовищах VMware ESXi. Для взаємодії з Cursor AI (Claude Sonnet 4.5) у режимі “мислення” зловмисники спочатку надавали моделі облікові дані або шлях до цільової організації, а потім ставили “стандартні завдання експлуатації”.
Ці завдання включали:
- Внутрішнє сканування мережі.
- Підвищення привілеїв.
- Атаки, засновані на компрометації облікових даних.
- Спроби перехоплення NTLM-хешів.
- Атаки із використанням сертифікатів.
У певних випадках зловмисники прямо вказували, які саме інструменти чи методи має застосовувати ШІ. В інших ситуаціях агент отримував лише кінцеву мету, маючи повну свободу дій для її досягнення.
Звіт Gambit Security також зазначає, що коли певні команди не давали бажаного результату, Cursor AI автоматично змінював їх або пропонував альтернативні шляхи дій, враховуючи специфіку середовища жертви. Інколи агент навіть надавав учасникам Aur0ra пронумерований перелік можливих наступних кроків, з якого вони могли обрати найоптимальніший.
Угрупування Aur0ra також намагалося накладати обмеження на дії агента. Зокрема, вони намагалися заборонити йому виконувати атаки типу DCSync, блокувати облікові записи користувачів або створювати нові об’єкти комп’ютерів у скомпрометованих доменах.
Дослідники звернули увагу на те, що Cursor AI відхиляв деякі запити, ідентифікуючи їх як потенційно шкідливі або такі, що суперечать політиці безпеки. Однак, за словами Еяля Сели, директора відділу розвідки загроз у Gambit, ці запобіжні механізми виявилися відносно легко обхідними. Села зазначив, що хакерам “майже завжди вдавалося обходити відмови, відновлюючи діалог і стверджуючи, що злом є частиною тестування”.
Порада від Business News:
Ця новина підкреслює зростаючу складність кіберзагроз, пов’язану з інтеграцією штучного інтелекту в арсенал зловмисників. Для бізнесу це означає необхідність посилення заходів кібербезпеки, впровадження сучасних систем моніторингу та навчання персоналу розпізнавати нові вектори атак. Розуміння того, як саме ШІ може використовуватися в кіберзлочинах, дозволяє ефективніше захищати свої цифрові активи.
Дізнатися більше на: mezha.ua
