Русскоязычные хакеры использовали ИИ-ассистент для кибератак на компании
Русскоязычный оператор группировки Aurora, занимающейся атаками с использованием программ-вымогателей, привлекал ИИ-ассистент Cursor для планирования и проведения кибератак на корпоративные сети. Исследователи CloudSEK отследили атаки более чем на 20 организаций в девяти странах, а Gambit Security отдельно зафиксировала использование Cursor во время операций против десяти целей.
Об этом говорится в двух независимых расследованиях компаний по кибербезопасности Gambit Security и CloudSEK, опубликованных 27 августа.
Gambit Security обнаружила открытую инфраструктуру, связанную с Aurora, которая позволила исследователям увидеть часть операций группировки внутри сетей потенциальных жертв. По их данным, с 8 апреля по 21 мая 2026 года оператор использовал Cursor Agent с моделью Claude Sonnet во время атак на десять организаций.
ИИ получал уже имеющийся доступ к сети или учетные данные, после чего ему поручали выполнять отдельные этапы атаки. В частности, агент использовали для исследования внутренних сетей, проверки прав пользователей, поиска способов расширения доступа и формирования команд и сценариев дальнейших действий.
В некоторых случаях оператор задавал Cursor лишь конечную цель, а ИИ сам предлагал возможные следующие шаги. В других случаях хакер определял конкретный подход или просил продолжать ранее составленный план атаки. Исследователи отмечают, что многие первые попытки ИИ были неудачными, после чего агент корректировал команды и сценарии в зависимости от полученных результатов.
CloudSEK независимо исследовала инфраструктуру одного из операторов Aurora и получила данные о значительно более широкой кампании. По оценке компании, с апреля по июль 2026 года он атаковал более 20 организаций в девяти странах. По меньшей мере в 17 случаях злоумышленнику удалось получить интерактивный доступ или доступ на уровне домена, а четыре жертвы впоследствии появились на сайте утечек Aurora.
CloudSEK с высокой степенью уверенности считает оператора русскоязычным. Исследователи отметили, что созданные им материалы, документация, заметки сессий и планы в Cursor были написаны на русском языке. Кроме того, в течение нескольких месяцев в списках целей не было IP-диапазонов или доменов стран СНГ.
Полученные данные также свидетельствуют, что использование ИИ не ограничивалось написанием вредоносного кода. Cursor фактически стал инструментом поддержки оператора во время различных этапов проникновения в корпоративные сети - от планирования действий до подготовки и корректировки технических команд.
Сама группировка Aurora, по данным исследователей, активна по меньшей мере с апреля 2026 года. Она использует программы-вымогатели для шифрования корпоративных данных и имеет собственный сайт для публикации информации о жертвах, отказывающихся выполнять требования злоумышленников.
По материалам: Gambit Security, CloudSEK