31 августа 2026 / время чтения: 2 мин. / всего просмотров: 6

Aurora атакует своих жертв с помощью Cursor Agent


Согласно новому исследованию группы анализа угроз Gambit Security, злоумышленники, использующие программу-вымогатель Aurora, задействовали модель Cursor Agent компании SpaceX в рамках своих акций по эксплуатации уязвимостей.

В период с 8 апреля по 26 мая 2026 против десяти жертв были проведены различные операции, в том числе сканирование среды в целях разведки, установка VPN-клиента и атака на сертификаты.

Разработчики ПО пускают в ход Cursor Agent для самостоятельного выполнения сложных задач кодирования, запуска команд терминала и редактирования кода. Меж тем атакующие постоянно экспериментируют с подобными инструментами для ускорения и повышения эффективности своих кампаний. В описываемом кейсе операторы Aurora развернули модель для оказания помощи после взлома.

Некоторые команды касались информации об окружении жертвы или правах пользователя. В других случаях давались конкретные инструкции относительно применяемого инструмента или соблюдения определённого плана акции. Cursor Agent также был задействован в различных действиях по эксплуатации, например, попытках атак NTLM-ретранслятора путём принудительной аутентификации. Плюс, ему было поручено установить VPN-клиент или proxychains, затем настроить его и подключиться к системам жертвы посредством предоставленных учётных данных или существующего SOCKS-туннеля.

«Большинство команд не достигло поставленной цели с первой попытки, что привело к многочисленным доработкам и изменениям команд и скриптов, используемых для каждой задачи. Некоторые в конечном итоге оказались успешны, в то время как другие потерпели неудачу и вернули злоумышленнику только отчёт о попытках», — пояснили исследователи.

Эксперты Gambit Security также наблюдали развёртывание операторами Aurora нового варианта программы-вымогателя для Linux, способного атаковать среды ESXi. Этот вариант шифрует файлы виртуальных машин и пропускает системные тома, что позволяет сохранить возможность загрузки самого гипервизора, чтобы жертва могла прочитать требование о выкупе.

Предположительно, у хакерской группы есть второе направление деятельности, в рамках которого она атаковала восемь организаций в Израиле, Германии, Австрии, Испании, США и Аргентине. В целом же активность программы-вымогателя Aurora наблюдается с апреля 2026 года.

 

Усам Оздемиров

Похожие новости

Новость

Киберпреступники среди всей «крипты» выбирают Monero

Новость

«Каждая секунда простоя обходится бизнесу в реальные деньги»

Новость

Хакеры устроили утечку, чтобы наловить «криптокитов»

Новость

ФБР сфокусируется на профилактике киберугроз

  1. 05 GTIG: Главной мишенью хакеров стали ИИ-инструменты
  2. 06 Suzu Labs: Новое лицо получить невозможно
  3. 07 ЦБ РФ: Скамеры не спешат бросать социнженерию
  4. 08 ЦБ РФ: Число уникальных финансовых пирамид падает
  5. 09 Авторизация с доставкой лично в руки (скамерам)
  6. 10 Гигант в сфере обработки данных стал жертвой атаки
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»