
Il ransomware Aurora ha usato l'AI Cursor per pianificare attacchi alla rete
CloudSEK e Gambit Security affermano che gli operatori del ransomware Aurora hanno usato Cursor AI, l'assistente di programmazione di SpaceX, per pianificare attacchi contro più di 20 organizzazioni.
Gli operatori del ransomware Aurora hanno usato Cursor, un assistente di programmazione basato sull'AI, per pianificare e portare a termine intrusioni nelle reti delle vittime, secondo quanto emerso dalle indagini di CloudSEK e Gambit Security. Le due aziende hanno condotto analisi indipendenti dell'infrastruttura esposta appartenente al gruppo criminale di lingua russa, e il loro lavoro ha portato alla luce il suo toolkit, la cronologia dei comandi e il suo encryptor, il programma che blocca i file della vittima. Il gruppo è tracciato anche come Aur0ra.
CloudSEK ha dichiarato che la directory aperta esposta ha fatto trapelare "mesi di attività" diretta contro più di 20 organizzazioni in nove Paesi tra aprile e luglio 2026. Quattro di queste vittime sono state poi inserite nel data leak site del gruppo, la pagina pubblica dove le bande ransomware pubblicano il materiale rubato per costringere le vittime a pagare. CloudSEK ha osservato che l'operatore ha usato Cursor per pianificare gli attacchi in russo, escludendo senza eccezioni gli intervalli CIS e i domini dei Paesi CIS. CIS sta per Comunità degli Stati Indipendenti, un gruppo di Paesi dell'Europa orientale e dell'Asia centrale.
I dettagli su Aurora sono emersi per la prima volta alla fine di maggio 2026, quando CYFIRMA ha evidenziato attacchi diretti principalmente a sistemi Windows e il continuo sviluppo tecnico del gruppo attraverso aggiornamenti incrementali e nuove funzionalità. I dati di Ransomware.Live elencano 33 vittime situate negli Stati Uniti, in Germania, nei Paesi Bassi, in Canada e nel Regno Unito.
In un caso dettagliato da Black Hills Information Security all'inizio di questo mese, gli aggressori hanno ottenuto il primo punto d'appoggio attraverso un aggressivo bombardamento di email, poi hanno telefonato ai dipendenti fingendosi personale dell'help desk IT che offriva aiuto per il diluvio di messaggi. In realtà, hanno usato un'utility open source chiamata Xray-core per stabilire un accesso remoto. Da lì la catena di attacco si è mossa lateralmente usando SMB, LDAP, WinRM, RDP e RPC, i meccanismi standard di Windows per condividere file, cercare informazioni nelle directory, eseguire comandi su altre macchine, prendere il controllo di un desktop remoto e chiamare servizi su un altro sistema. Gli intrusi hanno ottenuto account amministratore con privilegi elevati e li hanno sfruttati per eludere il rilevamento cancellando i log e disabilitando Microsoft Defender, prima di raccogliere ed esfiltrare dati sensibili e distribuire l'encryptor.
CloudSEK ha dichiarato di aver identificato versioni sia Windows che Linux di Aurora scritte in Zig, un linguaggio di programmazione. La cronologia delle chat recuperata mostra un uso intenso di Cursor per pianificare varie fasi dell'attacco, incluso un piano completo di sfruttamento per Active Directory Certificate Services (AD CS), il sistema Microsoft che emette certificati digitali all'interno di una rete aziendale, scritto in russo. CloudSEK ha osservato che entrambi i binari dell'encryptor, sap.exe per Windows e encrypt.out per Linux/ESXi, sono build statiche da un unico codice sorgente Zig, compilate per bersagli diversi anziché scritte due volte. Il binario Windows contiene persino gli esempi d'uso della build Linux, un residuo della condivisione di un unico albero sorgente tra le due piattaforme, ha detto l'azienda.
La variante Windows è anche attrezzata per impedire il ripristino del sistema cancellando le copie shadow del volume, le istantanee automatiche che Windows conserva per poter ripristinare i file, e disabilitando direttamente il Ripristino configurazione di sistema tramite il Registro, il database delle impostazioni di Windows. La variante Linux ed ESXi tenta di terminare con la forza ogni singola macchina virtuale sull'host prima di iniziare la cifratura.
Si dice che una chiave recuperata dall'encryptor di Aurora abbia dato accesso a una negoziazione del riscatto tra l'attore della minaccia e una vittima non specificata, e a un cluster di quattro portafogli di criptovalute che mostrano diverse ripartizioni tra affiliati e operatori principali. Gli affiliati hanno ricevuto tra il 54% e il 79%, mentre il resto è andato agli amministratori. Questo indica che la quota di riscatto degli affiliati viene decisa per singola vittima e dipende dall'importo richiesto e dai dati sui ricavi della vittima, secondo i risultati. I fondi illeciti vengono poi riciclati e incassati.
Gambit Security, che ha pubblicato le proprie osservazioni sull'attività, ha dichiarato di aver osservato l'operatore di Aurora usare Cursor Agent, con il modello Claude Sonnet di Anthropic, per aiutare nello sfruttamento manuale contro 10 obiettivi tra l'8 aprile e il 21 maggio 2026. "In questi casi all'agente sono state fornite credenziali o una via d'accesso esistente nell'organizzazione vittima. Poi gli è stato assegnato il compito di varie attività di sfruttamento", ha detto Eyal Sela, director of threat intelligence di Gambit Security.
I compiti affidati all'agente AI includevano l'installazione di un client VPN o di proxychains (uno strumento che instrada il traffico attraverso una catena di server intermedi) e la connessione a una vittima con credenziali fornite o un tunnel esistente; la scansione delle sottoreti interne alla ricerca di host con Nmap o NetExec; l'enumerazione del dominio per riportare quali privilegi possiede un utente fornito, usando il collector BloodHound di NetExec; il tentativo di attacchi NTLM relay, una tecnica che cattura e riutilizza uno scambio di autenticazione Windows, forzando l'autenticazione con PetitPotam, Coerce Plus e PrinterBug e inoltrando il risultato con Impacket ntlmrelayx; e l'esecuzione di attacchi ai certificati con Certipy. In alcuni casi l'aggressore chiedeva semplicemente un obiettivo, come farsi dire quali diritti avesse un utente, mentre in altri indicava lo strumento da usare o diceva all'agente di seguire un piano di attacco che aveva generato in precedenza. A volte l'agente restituiva un elenco di possibili passi successivi e tutto ciò che faceva l'aggressore era rispondere con un numero.
Gambit ha detto che la maggior parte dei comandi non ha raggiunto l'obiettivo dichiarato al primo tentativo, il che ha portato a molteplici perfezionamenti e modifiche ai comandi e agli script usati per ogni attività. Alcuni alla fine hanno avuto successo, mentre altri hanno fallito e hanno restituito all'aggressore solo un rapporto dei tentativi. Gli attacchi che hanno coinvolto la versione Linux hanno anche usato uno script Python chiamato esxi_finder.py per scansionare gli hypervisor VMware ESXi e i server vCenter all'interno della rete della vittima.
I nomi delle aziende colpite non sono stati resi noti nei rapporti tecnici, ma Reuters ha detto che includono Christeyns, Teckentrup, Helideck Certification Agency, Bayou Title, un distributore farmaceutico argentino e un produttore italiano.
Aurora non è l'unico caso recente di gruppi criminali che si affidano a strumenti AI commerciali. ReliaQuest ha dichiarato di aver scoperto un nuovo toolkit assistito dall'AI chiamato Gryxa, usato da un attore della minaccia con motivazioni finanziarie per condurre un'operazione di accesso iniziale contro 324 host. ReliaQuest ha descritto Gryxa come il primo caso che ha osservato in cui l'AI è stata usata per costruire un'intera operazione, dal toolkit stesso alla console da cui viene eseguito.
Secondo ReliaQuest, Gryxa trasforma un software legittimo di remote monitoring and management (RMM) in un accesso nascosto, mantiene vivo quell'accesso attraverso diversi meccanismi di riavvio che operano indipendentemente l'uno dall'altro, e poi ruba le credenziali salvate nei browser basati su Chromium. Escala anche contro la protezione degli endpoint quando la connessione all'aggressore viene interrotta, disabilitando o tentando di disinstallare l'agente di sicurezza. Insieme, queste capacità danno all'attore un accesso duraturo a un host e gli permettono di rubare portafogli di criptovalute. Le prove indicano che l'attore della minaccia dietro l'operazione ha fatto il jailbreak di un agente di programmazione AI facendo passare l'intero processo di sviluppo come un "deployment interno autorizzato", e Gryxa viene probabilmente distribuito tramite email di phishing.
Una volta in esecuzione su una macchina compromessa, Gryxa imposta la persistenza usando attività pianificate e può aggirare la crittografia app-bound di Chromium, una protezione che lega i dati salvati del browser all'applicazione che li ha memorizzati, per rubare le password dai browser web, inviando le credenziali raccolte attraverso Telegram. Forse la sua caratteristica più insolita è che registra i tentativi di bonifica e li riporta indietro: dopo che l'impianto RMM visibile viene rimosso, un componente malware nascosto raccoglie i log di Windows e gli artefatti dell'host e li carica su un'infrastruttura controllata dall'aggressore. Se il relay dell'aggressore diventa irraggiungibile, il toolkit tenta di disabilitare e disinstallare gli agenti di protezione degli endpoint come Microsoft Defender entro circa 10-13 minuti, e riattiva Defender una volta che il relay è di nuovo raggiungibile. ReliaQuest ha detto che quel componente si limitava a raccogliere e caricare e non esaminava ciò che prendeva, lasciando all'attore il compito di trarre conclusioni su quale strumento avesse eseguito una rimozione, quale account l'avesse eseguita e in quale ordine. La console dell'aggressore include un job già pronto chiamato collect-forensics, che ReliaQuest ha interpretato come una capacità di routine piuttosto che come risposta a un singolo incidente, e Gryxa ruota i suoi file di log una volta che superano i 200KB, mantenendo disponibile l'attività recente a un responder che agisce rapidamente.
Per le aziende e i team IT che gestiscono siti web e servizi interni, i rapporti sottolineano priorità familiari: credenziali forti e uniche, patch tempestive e monitoraggio contano ancora di più quando un aggressore può automatizzare la ricognizione. Ogni intrusione assistita dall'AI descritta da Gambit Security dipendeva comunque da credenziali rubate o da un punto d'appoggio esistente nell'organizzazione vittima. Le aziende che desiderano un aiuto esterno per rafforzare i propri server e le proprie reti possono consultare i servizi IT, infrastrutturali e di consulenza security-first descritti da AEU-I su aeu-i.com. Il punto più ampio di entrambi i rapporti è che gli strumenti riutilizzati sono software commerciale ordinario anziché malware personalizzato, il che abbassa la barriera per bande meno abili.
Come Proteggerti
- Attiva gli aggiornamenti automatici per Windows, il tuo browser web e qualsiasi software di sicurezza che usi, e riavvia il dispositivo quando te lo chiede, così i difetti noti vengono corretti senza che tu debba pensarci.
- Non dare mai la tua password a qualcuno che ti telefona dicendo di essere dell'assistenza IT, e non approvare mai una richiesta di accesso che ti invia, anche se dice che è urgente; riaggancia e richiama il tuo team IT a un numero che hai g
- Usa una password diversa per ogni account e conservale in un gestore di password, così una password rubata dal tuo browser non può essere riutilizzata per entrare in altri servizi.
- Controlla che Microsoft Defender o il tuo antivirus sia attivo e si aggiorni; se scopri che è stato disattivato e non l'hai fatto tu, consideralo un segnale d'allarme e chiedi aiuto.
- Conserva copie di backup dei file importanti in un posto che non sia permanentemente collegato al tuo computer, e verifica ogni tanto di riuscire davvero a ripristinarli.
- Se la tua casella di posta si riempie improvvisamente di una valanga di email spazzatura, avvisa subito il tuo team IT, perché l'inondazione di email a volte serve a distrarre le persone mentre accade qualcos'altro.
I Termini Spiegati
- ransomware Un tipo di software malevolo che blocca o ruba i file di una vittima e chiede un pagamento per rilasciarli.
- encryptor La parte di un programma ransomware che cifra i file in modo che non possano più essere aperti senza la chiave dell'aggressore.
- affiliates Criminali partner che si introducono nelle reti delle vittime per conto di una banda ransomware e ricevono una quota di qualsiasi riscatto pagato.
- Active Directory Certificate Services (AD CS) Un sistema Microsoft che emette i certificati digitali usati per dimostrare l'identità all'interno della rete di un'azienda.
- NTLM relay attacks Un trucco che cattura uno scambio di accesso di Windows e lo inoltra a un'altra macchina per accedere come quell'utente.
- remote monitoring and management (RMM) Software legittimo che i team IT usano per controllare e gestire i computer da remoto, che i criminali possono abusare per un accesso silenzioso.
- virtual machine Un computer completo che funziona come software dentro un server fisico, spesso usato per ospitare siti web e servizi.
- app-bound encryption Una protezione del browser che lega le password e i dati salvati all'applicazione che li ha memorizzati, così altri programmi non possono semplicemente leggerli.