Novinky

Skupina za ransomwarem Aurora řídila útoky na více než dvacet firem pomocí AI nástroje Cursor

Novinky Date: Zobrazení: 5

Skupina za ransomwarem Aurora řídila útoky na více než dvacet firem pomocí AI nástroje Cursor

Rusky mluvící útočníci podle bezpečnostních firem Gambit Security a CloudSEK využili AI asistenta pro programování Cursor k plánování a částečně i přímému provádění útoků na organizace v devíti zemích.

Bezpečnostní firmy Gambit Security a CloudSEK zveřejnily 31. srpna 2026 nezávislé analýzy kampaně skupiny spojené s ransomwarem Aurora (známým i jako Aur0ra), která mezi dubnem a květnem 2026 zapojila do útoků na deset cílů AI asistenta pro programování Cursor, postaveného na modelu Claude Sonnet od společnosti Anthropic. Podle Gambit Security agent dostával za úkol přímo provádět jednotlivé kroky útoku – instalaci VPN klientů, skenování vnitřních podsítí nástrojem Nmap, výčet oprávnění v doméně a provádění NTLM relay útoků k získání přístupu do dalších částí sítě.

Podle CloudSEK operátor zadával AI asistentovi pokyny v ruštině a výslovně mu přikázal vyloučit z cílů rozsahy IP adres a domény spojené se zeměmi Společenství nezávislých států (SNS) – tedy postupovat podle vzorce, který je u útočníků z postsovětského prostoru dlouhodobě zavedený a slouží k vyhýbání se stíhání v domovském regionu.

Kampaň mezi dubnem a červencem 2026 podle výzkumníků zasáhla přes dvacet organizací v devíti zemích, přičemž čtyři oběti se objevily na portálu skupiny, kam vydírané firmy zveřejňuje. Mezi jmenovanými cíli figurují belgická chemická firma Christeyns, německý výrobce Teckentrup, Helideck Certification Agency, americká Bayou Title, argentinský distributor léčiv a italský výrobní podnik; podle dalších zdrojů kampaň postihla ještě 33 dalších obětí v USA, Německu, Nizozemsku, Kanadě a Velké Británii.

Image

Ransomware Aurora existuje ve verzi pro Windows i pro Linux a VMware ESXi, obě jsou napsané v jazyce Zig, a přidružení útočníci (affiliates) si podle dostupných informací ponechávají 54 až 79 procent vyplaceného výkupného. Případ dokládá, že běžně dostupné komerční AI nástroje pro vývojáře se stávají součástí výbavy útočníků nejen při přípravě škodlivého kódu, ale i při přímém provádění jednotlivých kroků síťového průniku – bezpečnostní firmy proto doporučují sledovat u firemních instalací podobných AI asistentů neobvyklé vzorce příkazů, jako je hromadné skenování sítě nebo opakované pokusy o eskalaci oprávnění.

Další články