Согласно новому исследованию группы анализа угроз Gambit Security, злоумышленники, использующие программу-вымогатель Aurora, задействовали модель Cursor Agent компании SpaceX в рамках своих акций по эксплуатации уязвимостей.

В период с 8 апреля по 26 мая 2026 против десяти жертв были проведены различные операции, в том числе сканирование среды в целях разведки, установка VPN-клиента и атака на сертификаты.

Разработчики ПО пускают в ход Cursor Agent для самостоятельного выполнения сложных задач кодирования, запуска команд терминала и редактирования кода. Меж тем атакующие постоянно экспериментируют с подобными инструментами для ускорения и повышения эффективности своих кампаний. В описываемом кейсе операторы Aurora развернули модель для оказания помощи после взлома.

Некоторые команды касались информации об окружении жертвы или правах пользователя. В других случаях давались конкретные инструкции относительно применяемого инструмента или соблюдения определённого плана акции. Cursor Agent также был задействован в различных действиях по эксплуатации, например, попытках атак NTLM-ретранслятора путём принудительной аутентификации. Плюс, ему было поручено установить VPN-клиент или proxychains, затем настроить его и подключиться к системам жертвы посредством предоставленных учётных данных или существующего SOCKS-туннеля.

«Большинство команд не достигло поставленной цели с первой попытки, что привело к многочисленным доработкам и изменениям команд и скриптов, используемых для каждой задачи. Некоторые в конечном итоге оказались успешны, в то время как другие потерпели неудачу и вернули злоумышленнику только отчёт о попытках», — пояснили исследователи.

Эксперты Gambit Security также наблюдали развёртывание операторами Aurora нового варианта программы-вымогателя для Linux, способного атаковать среды ESXi. Этот вариант шифрует файлы виртуальных машин и пропускает системные тома, что позволяет сохранить возможность загрузки самого гипервизора, чтобы жертва могла прочитать требование о выкупе.

Предположительно, у хакерской группы есть второе направление деятельности, в рамках которого она атаковала восемь организаций в Израиле, Германии, Австрии, Испании, США и Аргентине. В целом же активность программы-вымогателя Aurora наблюдается с апреля 2026 года.

 

Усам Оздемиров

31 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

14.09.2026
«Стикер смерти» в Telegram ещё не конец
14.09.2026
Коммуникацию внутри «роя» ИИ-агентов хотят ограничить
14.09.2026
ФБР сфокусируется на профилактике киберугроз
14.09.2026
CISA актуализировало гайд по внутренним угрозам
14.09.2026
Revolut vs. «сложное внешнее мошенничество»
11.09.2026
В 16 городах России стал доступен стандарт 5G
11.09.2026
Разработчик представил клавиатуру, «бьющую по рукам»
11.09.2026
«Наша задача в рамках Совета — объединить накопленный опыт»
11.09.2026
До 80% стоимости ИИ-проекта можно закрыть госгрантом
11.09.2026
Контроль внутри инфраструктуры СОРМ усилят?

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных