Изнудваческият софтуер (ransomware) Aurora е свързан с рускоговорящ партньор, който е използвал ИТ асистент с изкуствен интелект при атакуването на повече от 20 организации.

Неправилно конфигуриран и изложен в мрежата сървър е дал на разследващите подробен поглед върху дейността на оператора – от първоначалното проникване до плащането на откупа. Дейността се е провеждала от април до юли 2026 г. в девет държави.

Атакуващият е получил достъп на ниво домейн или интерактивен достъп до 17 от целите, а четири от жертвите са се появили на публичния сайт за изтичане на информация на Aurora. Засегнати са секторите на производството, хранително-вкусовата промишленост, селското стопанство и професионалните услуги.

В доклад на CloudSEK се посочва, че изложената директория е съдържала инструментите на партньора, история на командите, данни за идентификация, хронология на чатовете от Cursor и енкриптора на Aurora.

Доказателствата сочат по-скоро към партньор, който извършва прониквания, отколкото към брокер, продаващ достъп. Констатациите показват как операциите с изнудвачески софтуер могат да комбинират познатата злоупотреба с мрежи на Windows с по-бърза поддръжка при планирането.

Операторът е използвал наети SOCKS прокси сървъри за достъп до средите на жертвите, след което е разчитал на инструменти за разузнаване, атаки срещу пароли, кражба на идентификационни данни, кражба на данни и доставка на инструменти за криптиране.

През последните седмици от записаната си дейност злонамереният субект е използвал Cursor за изготвяне и прецизиране на последователността от атаки на руски език.

Една от по-дългите сесии е била фокусирана върху експлоатирането на слабости в Active Directory Certificate Services срещу средата на една от жертвите. Чатовете показват двустранно планиране, а не просто генериране на единична команда.

Това е от значение, тъй като ИТ асистентът може да помогне на атакуващия бързо да преведе резултатите от разузнаването в следваща стъпка, дори когато основните тактики остават познати на защитниците.

Атакуващият е следвал повтарящ се модел. Използвал е NetExec за изследване на мрежовите услуги, извличал е подробности за политиките за пароли и е опитвал техниките ASREPRoasting и Kerberoasting за придобиване на данни за пароли за офлайн разбиване. Също така е събирал SAM и LSA информация, Group Policy експорти и BloodHound данни.

За по-дълбок достъп операторът е използвал персонализиран noPac метод, злоупотреба със сертификатни услуги и NTLM relay атаки, задействани чрез PetitPotam, PrinterBug и DFSCoerce.

Организациите трябва внимателно да прегледат предупрежденията за кражба на идентификационни данни в Active Directory, тъй като контролът над домейна може да компрометира акаунти, системи и опции за възстановяване в цялата мрежа.

Списъците с цели и логовете не са съдържали IP адреси или домейни на държави от Общността на независимите държави (ОНД), според изследователите.

Въпреки че този модел сам по себе си не идентифицира конкретно лице, собствените бележки на оператора, документацията за персонализираните инструменти и сесиите за планиране с ИИ са били написани на руски език, което подкрепя оценката на CloudSEK.

Версиите на Aurora за Windows и Linux/ESXi са изградени от един код на Zig – необичаен избор за изнудвачески софтуер.

Версията за Windows е била наименувана sap.exe, докато тази за Linux и ESXi е била encrypt.out. И двете са били изтеглени от публично хранилище на Cloudflare R2 и копирани на междинни хостове чрез scp.

Под Windows зловредният код се опитва да премахне сенчестите копия на томовете (volume shadow copies), да преоразмери тяхното хранилище и да деактивира System Restore преди криптирането на файловете.

Режимът за ESXi прекратява работещите виртуални машини и криптира техните файлове, което прави атаките срещу ESXi среди изключително разрушителни, тъй като могат да засегнат няколко бизнес системи едновременно. Възстановените данни от преговорите също така показват, че поне една от жертвите е платила откуп.

CloudSEK и TRM Labs са проследили плащането и са идентифицирали две потвърдени транзакции от жертви, както и две допълнителни плащания, съответстващи на други жертви, преминали през споделена инфраструктура за пране на пари преди тегленето им.

Защитниците трябва да деактивират LLMNR и NBT-NS, да използват SMB подписване и Extended Protection for Authentication, да ограничат WinRM до одобрени административни хостове и да премахнат SMBv1, където все още съществува.

Те трябва също така да проверяват шаблоните за сертификати за рискови настройки и да записват заявките и издаването на сертификати, за да засекат злоупотреби навреме.

Екипите трябва да сменят паролата на krbtgt акаунта два пъти с пълна репликация между нулиранията след подозрение за компрометиране на домейна.

Необходимо е да се защитят паролите, съхранявани в браузърите, да се използват отделни идентификационни данни и мрежови сегменти за резервни копия, както и да се изолират или спрат по-старите системи.

Осигуряването на интерфейсите за управление на виртуализацията може да ограничи въздействието от криптиране на данни.