VMTech
Razgovarajmo

Aurora ransomware koristi Cursor AI za eksploataciju mreža

Aurora ransomware koristi Cursor AI za eksploataciju mreža

Operateri ransomwarea Aurora, poznatog i kao Aur0ra, koristili su Cursor Agent sa Anthropicovim modelom Claude Sonnet za praktičnu eksploataciju mreža najmanje 10 meta od 8. aprila do 21. maja 2026. CloudSEK i Gambit Security do nalaza su došli nezavisnim analizama izložene infrastrukture grupe koja govori ruski, uključujući alatke, istoriju komandne linije i šifrer.

CloudSEK navodi da je otvoreni direktorijum otkrio višemesečnu aktivnost protiv više od 20 organizacija u devet zemalja između aprila i jula 2026. Četiri žrtve su potom objavljene na sajtu grupe za curenje podataka. Operater je Cursor koristio za planiranje napada na ruskom jeziku i dosledno isključivao mrežne opsege i domene zemalja Zajednice nezavisnih država.

AI agent za standardne korake prodora

Gambit Security je zabeležio da je napadač agentu predavao kredencijale ili već uspostavljen put do organizacije, a zatim mu dodeljivao zadatke eksploatacije. U nekim slučajevima cilj je bio samo da se utvrde prava korisnika, dok su u drugim navođeni alat ili prethodno pripremljen plan napada. Agent je ponekad ponudio više sledećih koraka, a operater je birao odgovorom koji sadrži broj opcije.

Zadaci su obuhvatali instaliranje VPN klijenta ili proxychains alata, povezivanje kroz dostavljene naloge ili SOCKS tunel, skeniranje internih podmreža alatima Nmap i NetExec, kao i prikupljanje podataka o privilegijama korisnika uz BloodHound kolektor. Zabeleženi su i pokušaji NTLM relay napada pomoću PetitPotam, Coerce Plus, PrinterBug i Impacket ntlmrelayx, kao i napadi na sertifikate preko Certipyja.

Mnoge komande nisu iz prvog pokušaja ispunile zadati cilj, pa su usledile izmene komandi i skripti. Deo pokušaja je uspeo, dok su drugi napadaču vratili samo izveštaj o preduzetim koracima. To pokazuje da agent nije zamenio operatera, već je ubrzao pripremu i izvršavanje poznatih aktivnosti nakon dobijanja pristupa.

Jedinstven šifrer za Windows, Linux i ESXi

CloudSEK je pronašao Windows i Linux verzije Aurore napisane u jeziku Zig. Binarne datoteke sap.exe za Windows i encrypt.out za Linux/ESXi statički su izgrađene iz jedne kodne baze za različite ciljne platforme. Windows binarni fajl čak sadrži primere korišćenja iz Linux izdanja, što ukazuje na zajedničko stablo izvornog koda.

Windows varijanta pokušava da spreči oporavak brisanjem kopija u senci i isključivanjem funkcije System Restore kroz Registry. Linux i ESXi varijanta, pre početka šifrovanja, pokušava nasilno da ugasi svaku virtuelnu mašinu na hostu. Napadi koji koriste Linux izdanje oslanjali su se i na Python skriptu esxi_finder.py za pronalaženje VMware ESXi hipervizora i vCenter servera unutar mreže žrtve.

Operativni zaključak

Za poslovanje je ključna zaštita identiteta i administrativnih naloga, ograničavanje kretanja kroz mrežu i nadzor radnji koje prethode gašenju zaštite, brisanju logova ili promenama oporavka sistema. Aurora pokazuje da komercijalni AI alati mogu biti uključeni u poznati lanac napada, pa odbrana mora jednako pažljivo obuhvatiti početni pristup, privilegije, Active Directory i infrastrukturu za virtuelizaciju.

#ransomware#cybersecurity#aiagents#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 31.08.2026
Instagram

Aurora ransomware koristi Cursor AI za eksploataciju mreža

Otvorite objavu na Instagramu ↗