Согласно новому исследованию группы анализа угроз Gambit Security, злоумышленники, использующие программу-вымогатель Aurora, задействовали модель Cursor Agent компании SpaceX в рамках своих акций по эксплуатации уязвимостей.
В период с 8 апреля по 26 мая 2026 против десяти жертв были проведены различные операции, в том числе сканирование среды в целях разведки, установка VPN-клиента и атака на сертификаты.
Разработчики ПО пускают в ход Cursor Agent для самостоятельного выполнения сложных задач кодирования, запуска команд терминала и редактирования кода. Меж тем атакующие постоянно экспериментируют с подобными инструментами для ускорения и повышения эффективности своих кампаний. В описываемом кейсе операторы Aurora развернули модель для оказания помощи после взлома.
Некоторые команды касались информации об окружении жертвы или правах пользователя. В других случаях давались конкретные инструкции относительно применяемого инструмента или соблюдения определённого плана акции. Cursor Agent также был задействован в различных действиях по эксплуатации, например, попытках атак NTLM-ретранслятора путём принудительной аутентификации. Плюс, ему было поручено установить VPN-клиент или proxychains, затем настроить его и подключиться к системам жертвы посредством предоставленных учётных данных или существующего SOCKS-туннеля.
«Большинство команд не достигло поставленной цели с первой попытки, что привело к многочисленным доработкам и изменениям команд и скриптов, используемых для каждой задачи. Некоторые в конечном итоге оказались успешны, в то время как другие потерпели неудачу и вернули злоумышленнику только отчёт о попытках», — пояснили исследователи.
Эксперты Gambit Security также наблюдали развёртывание операторами Aurora нового варианта программы-вымогателя для Linux, способного атаковать среды ESXi. Этот вариант шифрует файлы виртуальных машин и пропускает системные тома, что позволяет сохранить возможность загрузки самого гипервизора, чтобы жертва могла прочитать требование о выкупе.
Предположительно, у хакерской группы есть второе направление деятельности, в рамках которого она атаковала восемь организаций в Израиле, Германии, Австрии, Испании, США и Аргентине. В целом же активность программы-вымогателя Aurora наблюдается с апреля 2026 года.
Усам Оздемиров





.png)