Злонамерени субекти, свързани с шифроващия вирус Aurora (известен още като Aur0ra), са били забелязани да използват Cursor – базирания на изкуствен интелект (AI) асистент за програмиране на SpaceX – за проникване в целеви мрежи, според разкрития на CloudSEK и Gambit Security.

Двата независими анализа се базират на компрометирана инфраструктура, свързана с рускоговорящата група за киберпрестъпления, което е довело до разкриването на нейния набор от инструменти, история на конзолните команди (shell history) и софтуера за шифроване. От CloudSEK съобщиха, че откритата отворена директория е разкрила „месеци на активност“, насочена срещу повече от 20 организации в девет държави между април и юли 2026 г. Четири от тези жертви вече са вписани в техния сайт за изтичане на данни.

„Операторът е използвал Cursor, агентивен асистент за програмиране, за да планира атаки на руски език, като изрично и без изключение е изключвал IP адреси и домейни от страните от ОНД (Общността на независимите държави)“, отбелязва CloudSEK.

Подробности за Aurora се появиха за първи път в края на май 2026 г., като CYFIRMA подчерта атаките, насочени предимно към системи с Windows, и неговото непрекъснато техническо развитие чрез поетапни обновления и разширяване на функционалността. Данните от Ransomware.Live показват 33 жертви, намиращи се в САЩ, Германия, Нидерландия, Канада и Обединеното кралство.

В един случай, подробно описан от Black Hills Information Security по-рано този месец, първоначалният достъп е бил постигнат чрез агресивно изпращане на спам съобщения (email bombing), последвано от телефонни обаждания до служители от името на ИТ отдела за поддръжка с цел оказване на съдействие, което всъщност е довело до установяване на отдалечен достъп с помощта на инструмента с отворен код Xray-core.

Веригата на атаката впоследствие включва странично придвижване (lateral movement) чрез SMB, LDAP, WinRM, RDP и RPC, получаване на достъп до администраторски акаунти с високи привилегии и тяхното злоупотребяване за избягване на засичане чрез изчистване на регистрационните файлове и деактивиране на Microsoft Defender, преди да се съберат и извлекат чувствителни данни и да се разгърне шифроващият софтуер.

CloudSEK посочва, че са идентифицирани версии на Aurora както за Windows, так и за Linux, написани на езика Zig, като допълва, че възстановената история на чатовете на оператора показва интензивно използване на Cursor за планиране на различни фази от атаката. Това включва пълен план за компрометиране на Active Directory Certificate Services (AD CS), написан на руски език.

„И двата изпълними файла на шифратора – sap.exe за Windows и encrypt.out за Linux/ESXi – са статични компилации от една и съща кодова база на Zig, компилирани за различни цели, вместо да бъдат писани два пъти“, отбелязва компанията. „Файлът за Windows дори съдържа примери за употреба от версията за Linux, остатък от споделянето на едно и също дърво на изходния код за двете платформи.“

Вариантът за Windows също така е оборудван да възпрепятства възстановяването на системата чрез изтриване на сенчестите копия на томовете (volume shadow copies) и деактивиране на System Restore директно през системния регистър (Registry). От друга страна, вариантът за Linux и ESXi се опитва принудително да спре абсолютно всяка виртуална машина на хоста, преди да започне шифроването.

Освен това, ключ, възстановен от шифратора на Aurora, е осигурил достъп до преговори за откуп между киберпрестъпника и неназована жертва, както и до клъстер от четири криптовалутни портфейла, които показват различно разпределение на средствата между партньорите (affiliates) и основните оператори. Установено е, че партньорите получават дял между 54% и 79%, докато останалата част отива за администраторите.

Това показва, че партньорският дял от сумата на откупа се решава индивидуално за всяка жертва и зависи от исканата сума и приходите на компанията. След това незаконните средства се изпират и осребряват.

От Gambit Security, които публикуваха собствени анализи на дейността, заявиха, че са наблюдавали как операторът на Aurora използва функцията Cursor Agent, работеща с модела Claude Sonnet на Anthropic, за подпомагане на директното компрометиране на 10 цели между 8 април и 21 май 2026 г.

„В тези случаи на агента са били предоставени идентификационни данни или съществуващ път за достъп до организацията на жертвата“, казва Еял Села, директор по разузнаването на заплахите в Gambit Security. „След това на него са му били възлагани различни дейности по компрометиране на системите.“

„Агентът е изпълнявал стандартни задачи за експлоатация. В някои случаи атакуващият е искал само да постигне определена цел, например „кажи ми какви права има потребителят“, докато в други е указвал на агента кой инструмент за експлоатация да използва или го е инструктирал да следва предварително генериран план за атака. В определени ситуации Агентът е предоставял списък с потенциални следващи стъпки, а атакуващият просто е отговарял с номера, съответстващ на някоя от тях.“

Някои от задачите, прехвърлени на агента, са изброени по-долу:

  • Инсталиране на VPN клиент или proxychains, последвано от конфигуриране и свързване към жертвата с предоставени идентификационни данни или съществуващ SOCKS тунел;
  • Сканиране на вътрешните подмрежи за хостове с Nmap или NetExec;
  • Обхождане на домейна за докладване на привилегиите на даден потребител, използвайки инструмента за събиране на данни BloodHound на NetExec;
  • Опити за NTLM relay атаки чрез принудително извличане на автентификация с PetitPotam, Coerce Plus и PrinterBug, и използване на Impacket ntlmrelayx за пренасочване на получената автентификация;
  • Извършване на атаки срещу сертификати с Certipy.

„По-голямата част от командите не са успели да постигнат целта...“