Согласно новому исследованию группы анализа угроз Gambit Security, злоумышленники, использующие программу-вымогатель Aurora, задействовали модель Cursor Agent компании SpaceX в рамках своих акций по эксплуатации уязвимостей.

В период с 8 апреля по 26 мая 2026 против десяти жертв были проведены различные операции, в том числе сканирование среды в целях разведки, установка VPN-клиента и атака на сертификаты.

Разработчики ПО пускают в ход Cursor Agent для самостоятельного выполнения сложных задач кодирования, запуска команд терминала и редактирования кода. Меж тем атакующие постоянно экспериментируют с подобными инструментами для ускорения и повышения эффективности своих кампаний. В описываемом кейсе операторы Aurora развернули модель для оказания помощи после взлома.

Некоторые команды касались информации об окружении жертвы или правах пользователя. В других случаях давались конкретные инструкции относительно применяемого инструмента или соблюдения определённого плана акции. Cursor Agent также был задействован в различных действиях по эксплуатации, например, попытках атак NTLM-ретранслятора путём принудительной аутентификации. Плюс, ему было поручено установить VPN-клиент или proxychains, затем настроить его и подключиться к системам жертвы посредством предоставленных учётных данных или существующего SOCKS-туннеля.

«Большинство команд не достигло поставленной цели с первой попытки, что привело к многочисленным доработкам и изменениям команд и скриптов, используемых для каждой задачи. Некоторые в конечном итоге оказались успешны, в то время как другие потерпели неудачу и вернули злоумышленнику только отчёт о попытках», — пояснили исследователи.

Эксперты Gambit Security также наблюдали развёртывание операторами Aurora нового варианта программы-вымогателя для Linux, способного атаковать среды ESXi. Этот вариант шифрует файлы виртуальных машин и пропускает системные тома, что позволяет сохранить возможность загрузки самого гипервизора, чтобы жертва могла прочитать требование о выкупе.

Предположительно, у хакерской группы есть второе направление деятельности, в рамках которого она атаковала восемь организаций в Израиле, Германии, Австрии, Испании, США и Аргентине. В целом же активность программы-вымогателя Aurora наблюдается с апреля 2026 года.

 

Усам Оздемиров

31 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

31.08.2026
ИИ «решил обманывать людей и создавать ложные личности»
31.08.2026
Aurora атакует своих жертв с помощью Cursor Agent
31.08.2026
Техгиганты призвали усилить контроль над передовыми LLM
28.08.2026
Reco: Большинство инструментов ИИ работает бесконтрольно
28.08.2026
ВТБ собирает биометрию через своё приложение
28.08.2026
CyberLink. Какие риски приходят вместе с ростом бизнеса
28.08.2026
«Через несколько лет этих карт у россиян практически не останется»
28.08.2026
Цифровой рубль не для «яблочников»?
28.08.2026
Revolut стремится покрыть сектор «еврокрипты»?
27.08.2026
Атака на электростанцию стала тревожным сигналом для CNI

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных