Aurora Ransomware përdor Cursor AI për të sulmuar 10 objektiva

Aurora Ransomware përdor Cursor AI për të sulmuar 10 objektiva

Studiuesit e sigurisë zbuluan se operatorët e Aurora ransomware përdorën Cursor AI për të ndihmuar në thyerjen e 10 organizatave, duke planifikuar sulme dhe kryer detyra shfrytëzimi.

Grupi i ransomware Aurora ka përdorur Cursor, një asistent kodimi të fuqizuar nga AI, për të planifikuar sulme dhe për të kryer shfrytëzim praktik kundër dhjetë organizatave objektiv, sipas hetimeve të veçanta të publikuara nga kompanitë e inteligjencës së kërcënimeve CloudSEK dhe Gambit Security. CloudSEK tha se një direktori e hapur e ekspozuar e lidhur me grupin që flet rusisht zbuloi muaj aktiviteti të operatorit, duke treguar sulme kundër më shumë se 20 organizatave në nëntë vende midis prillit dhe korrikut 2026. Katër nga ato viktima janë shfaqur që atëherë në faqen e rrjedhjes së të dhënave të Aurora. Materiali i rikuperuar përfshinte historikun e shell-it, skedarët e mjeteve dhe vetë encryptorin e ransomware. Sipas CloudSEK, operatori përdori Cursor, një asistent kodimi agentik, për të planifikuar sulme në rusisht duke përjashtuar pa përjashtim gamat e Komonuelthit të Shteteve të Pavarura (CIS) dhe domenet e vendeve të CIS.

Detajet publike rreth Aurora u shfaqën për herë të parë në fund të majit 2026. Kompania e sigurisë CYFIRMA theksoi sulmet që synonin kryesisht sistemet Windows dhe vuri në dukje zhvillimin e vazhdueshëm teknik të grupit përmes përditësimeve incrementale dhe zgjerimit të veçorive. Gjurmimi nga Ransomware.Live liston 33 viktima të njohura të vendosura në Shtetet e Bashkuara, Gjermani, Holandë, Kanada dhe Mbretërinë e Bashkuar. Një rast i detajuar nga Black Hills Information Security në fillim të këtij muaji tregoi se si u arrit aksesi fillestar: sulmuesit përdorën bombardim agresiv me email dhe më pas telefonata për punonjësit duke u paraqitur si staf i ndihmës IT, pastaj mashtruan njerëzit për të dhënë akses në distancë përmes një mjeti me burim të hapur të quajtur Xray-core. Zinxhiri i sulmit më pas lëvizi anash duke përdorur SMB, LDAP, WinRM, RDP dhe RPC. Operatorët morën llogari administratori me privilegje të larta dhe i abuzuan ato për të pastruar regjistrat, çaktivizuar Microsoft Defender, mbledhur dhe eksfiltratuar të dhëna të ndjeshme, dhe në fund vendosën encryptorin.

CloudSEK identifikoi versione të Aurora për Windows dhe Linux të shkruara në gjuhën e programimit Zig. Historiku i bisedës i rikuperuar nga operatori tregoi përdorim të madh të Cursor për planifikimin e fazave të ndryshme të sulmeve, duke përfshirë një plan të plotë shfrytëzimi të Active Directory Certificate Services (AD CS) të shkruar në rusisht. Sipas CloudSEK, dy binarët encryptor, një skedar Windows i quajtur sap.exe dhe një skedar Linux/ESXi i quajtur encrypt.out, janë ndërtime statike të përpiluara nga një bazë kodi Zig në vend të dy programeve të shkruara veçmas. Binari i Windows madje përmban shembujt e përdorimit të ndërtimit Linux brenda tij, një mbetje nga ndarja e një peme të vetme burimi në të dyja platformat. Varianti i Windows është gjithashtu i projektuar për të bllokuar rikuperimin e sistemit duke fshirë kopjet e hijes së vëllimit dhe duke çaktivizuar System Restore përmes Regjistrit të Windows. Varianti Linux dhe ESXi përpiqet të vrasë me forcë çdo makinë virtuale në host përpara se të fillojë kriptimi. Veçmas, një çelës i rikuperuar nga encryptori Aurora raportohet se dha akses në një negociatë shpërblimi midis aktorit dhe një viktime të paemërtuar, plus një grup prej katër portofolash kriptovalutash. Portofolet tregojnë pagesa filialesh që variojnë nga 54 përqind në 79 përqind të çdo shpërblimi, me pjesën e mbetur që shkon te administratorët; ndarja e saktë vendoset për viktimë bazuar në shumën e kërkuar të shpërblimit dhe të ardhurat e viktimës. Fondet më pas pastrohen dhe kthehen në cash.

Gambit Security publikoi gjetjet e veta, duke raportuar se operatori i Aurora përdori Cursor Agent që ekzekuton modelin Claude Sonnet të Anthropic për të ndihmuar në shfrytëzimin praktik kundër 10 objektivave midis 8 prillit dhe 21 majit 2026. Në këto raste agjenti mori kredenciale të vlefshme ose një rrugë ekzistuese në organizatën viktimë dhe më pas iu caktuan detyra të ndryshme shfrytëzimi. Disa nga detyrat e transferuara te agjenti përfshinin instalimin e një klienti VPN ose proxychains dhe lidhjen me një viktimë me kredenciale të furnizuara ose një tunel ekzistues SOCKS, skanimin e nënrrjeteve të brendshme me Nmap ose NetExec, dhe numërimin e domenit me koleksionistin BloodHound të NetExec për të raportuar se cilat privilegje kishte një përdorues. Agjenti gjithashtu provoi sulme NTLM relay duke detyruar autentikimin me PetitPotam, Coerce Plus dhe PrinterBug, pastaj përdori ntlmrelayx të Impacket për të relatuar rezultatin. Ai gjithashtu ekzekutoi sulme certifikatash me Certipy. Gambit Security vuri në dukje se shumica e komandave të agjentit dështuan të arrinin objektivin e tyre në përpjekjen e parë, duke çuar në përmirësime të shumta dhe ndryshime në komanda dhe skripte; disa përfundimisht patën sukses ndërsa të tjerat dështuan dhe kthyen vetëm një raport te sulmuesi. Në sulmet që përfshinin variantin Linux, operatorët përdorën një skript Python të quajtur esxi_finder.py për të skanuar për hipervizorë VMware ESXi dhe serverë vCenter brenda një rrjeti viktime. Reuters raportoi emrat e disa organizatave të prekura: Christeyns, Teckentrup, Helideck Certification Agency, Bayou Title, një distributor farmaceutik argjentinas dhe një prodhues italian.

Operacionet e Aurora janë një shembull tjetër i grupeve kriminale që përdorin mjete komerciale AI pavarësisht barrierave që ofruesit e modeleve kanë shtuar. I njëjti cikël kërkimor gjithashtu zbuloi një paketë të re të asistuar nga AI të quajtur Gryxa. Sipas ReliaQuest, Gryxa i përket një aktori të motivuar financiarisht që drejton një operacion aksesi fillestar që synonte 324 hoste. ReliaQuest tha se Gryxa është rasti i parë që ka vëzhguar ku AI u përdor për të ndërtuar një operacion të tërë, nga vetë paketa deri te konsola e përdorur për ta ekzekutuar atë. Gryxa kthen softuerin legjitim të monitorimit dhe menaxhimit në distancë (RMM) në akses të fshehtë, mban atë akses gjallë përmes disa mekanizmave të pavarur rindezjeje, dhe vjedh kredencialet e ruajtura në shfletuesit e bazuar në Chromium. Kur lidhja me aktorin ndërpritet, Gryxa përshkallëzohet kundër mbrojtjes së pikës fundore duke çaktivizuar ose duke u përpjekur të çinstalojë agjentin e sigurisë. Ky kombinim i jep aktorit akses të qëndrueshëm në një host dhe lejon vjedhjen e portofolave të kriptovalutave. Studiuesit besojnë se zhvilluesi jailbrejk-oi një agjent kodimi AI duke paraqitur të gjithë procesin e zhvillimit si një vendosje të brendshme të autorizuar. Gryxa ka gjasa të dorëzohet përmes email-eve phishing. Pasi ekzekutohet, ai vendos qëndrueshmëri me detyra të planifikuara dhe mund të anashkalojë mbrojtjet e kriptimit të lidhura me aplikacionin (ABE) të Chromium për të vjedhur kredencialet e ruajtura të shfletuesit; kredencialet e mbledhura transmetohen përmes Telegram. Një sjellje e pazakontë është se Gryxa regjistron përpjekjet për zbutje dhe i raporton ato përsëri te sulmuesi. Pasi implanti i dukshëm RMM hiqet, një komponent i fshehur mbledh regjistrat e Windows dhe artefaktet e hostit dhe i ngarkon ato në infrastrukturën e kontrolluar nga sulmuesi. Nëse releja e aktorit bëhet e paarritshme, Gryxa përpiqet të çaktivizojë dhe çinstalojë agjentët e mbrojtjes së pikës fundore si Microsoft Defender brenda afërsisht 10 deri 13 minutash, pastaj riaktivizon Defender sapo releja të jetë përsëri e arritshme. ReliaQuest tha se komponenti Gryxa mblidhte dhe ngarkonte vetëm të dhëna pa i ekzaminuar ato, duke lënë aktorin të nxjerrë përfundime se cili mjet kreu heqjen, cila llogari e ekzekutoi dhe në çfarë rendi. Konsola e sulmuesit përfshin një punë të gatshme të quajtur collect-forensics, duke treguar se kjo është një aftësi rutinë dhe jo një përgjigje ndaj një incidenti të vetëm. Gryxa gjithashtu rrotullon skedarët e regjistrit kur ata kalojnë 200KB, kështu që aktiviteti i fundit ruhet për një përgjigjës që vepron shpejt.

Për bizneset, pronarët e faqeve të internetit dhe ekipet IT, gjetjet nënvizojnë se mjetet AI tani mbështesin të gjithë rrjedhën e punës së ransomware, nga aksesi fillestar në lëvizjen anash dhe kriptimin. Mbrojtësit duhet t'i trajtojnë kërkesat e papritura për akses në distancë me kujdes ekstrem, të zbatojnë autentikimin me shumë faktorë, të mbajnë mbrojtjen e pikës fundore aktive dhe të përditësuar, dhe të mbajnë kopje rezervë jashtë linje që ransomware nuk mund t'i arrijë. Për organizatat që duhet të rishikojnë dhe forcojnë infrastrukturën e tyre kundër këtyre metodave, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë si prioritet.

Si të Mbroheni

  1. Nëse merrni një valë të papritur email-eve të padëshiruara dhe më pas një telefonatë nga dikush që pretendon se është mbështetje IT dhe kërkon akses në distancë, mos e lejoni; mbyllni telefonatën dhe kontaktoni numrin e vërtetë të mbështetj
  2. Aktivizoni autentikimin me shumë faktorë, një kontroll të dytë si një kod nga telefoni juaj, për emailin tuaj dhe llogaritë e tjera të rëndësishme.
  3. Mbani softuerin e sigurisë së kompjuterit tuaj duke funksionuar dhe instaloni përditësimet sapo të jenë të disponueshme për të mbyllur vrimat e njohura të sigurisë.
  4. Bëni kopje rezervë të rregullta të skedarëve tuaj të rëndësishëm në një disk jashtë linje ose një llogari tjetër cloud që nuk është gjithmonë e lidhur me PC-në tuaj.
  5. Ndaloni përpara se të hapni bashkëngjitje ose lidhje të papritura emaili, veçanërisht nëse ato kërkojnë fjalëkalime ose ju kërkojnë të instaloni softuer.

Termat e Shpjeguar

  • Ransomware Softuer i keqdashës që bllokon ose përshkallëzon skedarët dhe kërkon pagesë përpara se të rivendosë aksesin.
  • AI coding assistant Një mjet softuerik që ndihmon në shkrimin dhe ekzekutimin e kodit kompjuterik, si Cursor në këtë histori.
  • Encryptor Pjesa e ransomware që kthen skedarët e lexueshëm në të dhëna të përshkallëzuara të palexueshme.
  • SMB Server Message Block, një metodë rrjeti e përdorur për të ndarë skedarë dhe printera midis kompjuterëve.
  • RDP Remote Desktop Protocol, një mjet i Microsoft që lejon dikë të kontrollojë një kompjuter në distancë sikur të ishte ulur përpara tij.
  • Virtual machine Një kompjuter i krijuar nga softueri që funksionon brenda një serveri fizik, shpesh i përdorur për të ekzekutuar ngarkesa të veçanta pune.
  • RMM Remote Monitoring and Management, softuer i përdorur nga stafi IT për të monitoruar dhe menaxhuar kompjuterët nga distanca; sulmuesit e abuzuan atë për akses të fshehur.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie