Κυβερνοασφάλεια
Χειριστής ransomware εκτέλεσε το Cursor Agent σε δέκα δίκτυα θυμάτων

Η ομάδα απειλητικής νοημοσύνης της Gambit Security δημοσίευσε λεπτομερή αναφορά για τη λειτουργία ransomware Aurora, συμπεριλαμβανομένων έξι εβδομάδων καταγραφών συνεδριών που δείχνουν έναν χειριστή να καθοδηγεί τον κώδικα AI Cursor της SpaceX σε πρακτική εκμετάλλευση εντός δέκα οργανισμών‑στόχων μεταξύ 8 Απριλίου 2026 και 21 Μαΐου 2026. Η Reuters, η οποία ανέφερε για πρώτη φορά τα ευρήματα στις 27 Αυγούστου 2026, ανέφερε ότι ο αριθμός των επιβεβαιωμένων παραβιασμένων εταιρειών είναι τουλάχιστον επτά.
Η έρευνα, που συντάχθηκε από τον διευθυντή απειλητικής νοημοσύνης της Gambit, Εγάλ Σέλα, και δημοσιεύθηκε στις 27 Αυγούστου 2026, βασίζεται σε εκτεθειμένη υποδομή που σχετίζεται με την ομάδα, η οποία διαχειρίζεται έναν ιστότοπο διαρροής δεδομένων και αναφέρεται ενεργή από περίπου τον Απρίλιο 2026. Το ανακτηθέν υλικό δείχνει τον χειριστή να εκτελεί το Cursor Agent με το αναγνωριστικό μοντέλου claude-4.5‑sonnet‑thinking εναντίον ζωνών επιχειρηματικών δικτύων, και φαίνεται λιγότερο σαν σενάριο επίθεσης και περισσότερο σαν ένας νεαρός εισβολέας που εργάζεται σε βάρδια με έναν ανώτερο μηχανικό σε ετοιμότητα.
Τι δείχνουν οι συνεδρίες του Cursor
Στα δίκτυα των θυμάτων όπου χρησιμοποιήθηκε ο πράκτορας, ο χειριστής παρείχε στο Cursor Agent διαπιστευτήρια ή μια υπάρχουσα διαδρομή εισόδου, και στη συνέχεια του ανέθεσε εργασίες εκμετάλλευσης: εγκατάσταση και διαμόρφωση πελατών VPN ή proxychains για σύνδεση μέσω των παρεχόμενων διαπιστευτηρίων ή ενός υπάρχοντος τούνελ SOCKS· σάρωση εσωτερικών υποδικτύων με Nmap ή NetExec· απαρίθμηση δικαιωμάτων τομέα με τον συλλέκτη BloodHound του NetExec· εξαναγκασμός αυθεντικοποίησης για επιθέσεις αναμετάδοσης NTLM με PetitPotam, Coerce Plus και PrinterBug, που μεταβιβάζονται μέσω του ntlmrelayx του Impacket· και εκτέλεση επιθέσεων πιστοποιητικών με το Certipy.
Το μοτίβο αλληλεπίδρασης είναι το κομμάτι που αξίζει να μελετηθεί. Μερικές φορές ο χειριστής έδινε μόνο έναν στόχο, όπως η αναφορά των δικαιωμάτων που κατείχε ένας συγκεκριμένος χρήστης. Άλλες φορές ο πράκτορας πρότεινε τα επόμενα βήματα και ο επιτιθέμενος απλώς απαντούσε με τον αριθμό ένα. Οι περισσότερες εντολές απέτυχαν στην πρώτη προσπάθεια, και ο πράκτορας επανέλαβε τις βελτιώσεις μέχρι ορισμένες εργασίες να ολοκληρώνονται επιτυχώς ενώ άλλες τελείωναν με αναφορά αποτυχημένων προσπαθειών. Αυτός είναι ο ίδιος βρόχος αποτυχίας‑επαναπροσπάθειας που γνωρίζει κάθε προγραμματιστής από τον κώδικα πράκτορα, μεταφερμένος σε δίκτυο θυμάτων.
Ο χειριστής επέβαλε επίσης τις ίδιες τρεις περιορισμούς ασφαλείας λειτουργίας σε κάθε θύμα, στα ρωσικά, επανειλημμένα: χωρίς DCSync, που επαναλαμβανόταν σε τουλάχιστον πέντε μηνύματα ως αυστηρά απαγορευμένο· χωρίς κλειδώματα λογαριασμών, συνδεδεμένο με κάθε αίτημα password‑spray ή μαντεψιάς· και χωρίς προσθήκη νέων αντικειμένων υπολογιστών στον τομέα. Όποιος ήταν, κατάλαβε ότι αυτές οι τρεις ενέργειες είναι αυτές που οδηγούν στην ανίχνευση μιας εισβολής, και ενέπνευσε τον πράκτορα με αυτές όπως μια λίστα ελέγχου.
Ένας κρυπτογράφος Linux σχεδιασμένος για ESXi
Το άλλο μισό της αναφοράς είναι μια παραλλαγή Linux του ransomware Aurora, που ανακτήθηκε ως δυαδικό αρχείο ELF 139 KB που φιλοξενείται στο Cloudflare R2 και αντιγράφηκε χειροκίνητα σε πολλούς εσωτερικούς κεντρικούς υπολογιστές σε ένα περιβάλλον θύματος. Κρυπτογραφεί τα αρχεία επί τόπου με ChaCha20, τυλίγοντας κάθε κλειδί συνεδρίας με ενσωματωμένο δημόσιο κλειδί RSA‑4096, και διαθέτει ειδική λειτουργία ESXi.
Σε αυτή τη λειτουργία, ο κρυπτογράφος απαριθμεί τις ενεργές εικονικές μηχανές με esxcli, τερματίζει βίαια κάθε εικονικό σύστημα για να απελευθερώσει κλειδώσεις στα αρχεία εικονικού δίσκου, και στη συνέχεια κρυπτογραφεί τα αρχεία VM παρακάμπτοντας τους συστήματος όγκους του υπερ‑επόπτη — αφήνοντας σκόπιμα τον κεντρικό υπολογιστή εκκινήσιμο ώστε το θύμα να μπορεί να διαβάσει την απαίτηση λύτρων. Επίσης, γράφει το κείμενο εκβιασμού στην ενότητα σύνδεσης SSH, ώστε όποιος συνδέεται με το μηχάνημα να δει την απαίτηση πριν το προτροπή σύνδεσης. Ένα προσαρμοσμένο module LDAP του NetExec, esxi_finder.py, σάρωσε τα δίκτυα θυμάτων για υπερ‑επόπτες ESXi και διακομιστές vCenter, προσδιορίζοντας ακριβείς εκδόσεις μέσω TLS. Η Gambit δημοσίευσε τα hash αρχείων, τις διευθύνσεις εντολής‑και‑ελέγχου, την υποδομή διακομιστών μεσολάβησης SOCKS, καθώς και το portal διαπραγμάτευσης της ομάδας και τον ιστότοπο διαρροής clearnet ως ενδείξεις παραβίασης.
Δεύτερος Συστάδα με Διαφορετική Τεχνική
Η Gambit αποδίδει επίσης μια δεύτερη συστάδα δραστηριοτήτων σε έναν χειριστή Aurora με μέτρια βεβαιότητα, πιθανώς διαφορετικό άτομο. Ο σύνδεσμος είναι ένας κάδος εξαγωγής που έλαβε δεδομένα από έναν οργανισμό που η Aurora δημοσίευσε στον ιστότοπο διαρροής της εννέα ημέρες αργότερα. Αυτή η συστάδα περιλαμβάνει οκτώ οργανισμούς‑θύματα σε Ισραήλ, Γερμανία, Αυστρία, Ισπανία, Ηνωμένες Πολιτείες και Αργεντινή, και παραλείπει τις προφυλάξεις της πρώτης: πλευρική κίνηση μέσω εκτεθειμένου SQL Server xp_cmdshell, κλιμάκωση σε SYSTEM με GodPotato, DCSync εναντίον του ελεγκτή τομέα, και εξαγωγή με s5cmd σε αυτοφιλοξενημένο αποθηκευτικό χώρο συμβατό με S3. Η αντίθεση είναι σημαντική: ένας χειριστής που αποφεύγει το DCSync με θρησκευτική σφοδρότητα ενώ ένας άλλος το εκτελεί υποδηλώνει μια ομάδα με άνιση πειθαρχία αντί για ένα ενιαίο εγχειρίδιο.
Το πρότυπο εισβολής με υποβοήθηση AI επαναλαμβάνεται
Η Gambit παρακολουθεί αυτό το σχήμα εισβολής εδώ και μήνες. Η τεχνική της αναφορά από 10 Απριλίου 2026 κατέγραψε έναν ενιαίο χειριστή που εκτελεί δύο πλατφόρμες AI εναντίον εννέα κυβερνητικών υπηρεσιών, και η έρευνά της από Αύγουστο 2026 σχετικά με το AI καθ’ όλη τη διάρκεια του κύκλου ζωής της εισβολής χαρτογράφησε πώς η βοήθεια AI διαδίδεται σε κάθε φάση πραγματικών επιθέσεων. Η αναφορά ransomware Black Kite 2026 περιγράφει παρόμοια μια ταχύτερη, πιο κατακερματισμένη οικονομία απειλών. Τα αρχεία Aurora είναι η πιο λεπτομερής δημόσια απόδειξη μέχρι τώρα για το πώς αυτό φαίνεται στο πληκτρολόγιο: όχι AI που δημιουργεί κακόβουλο λογισμικό, αλλά AI ως πάντα διαθέσιμος σύμβουλος εκμετάλλευσης που μειώνει το όριο δεξιοτήτων για πρακτική εισβολή δικτύου.
Η αποκάλυψη έρχεται επίσης σε μια αμήχανη στιγμή για τον νέο ιδιοκτήτη του εργαλείου. Το Cursor — που αυτοπροωθείται ως ο πράκτορας κώδικα «για τη δημιουργία φιλόδοξου λογισμικού», όπως αναφέρει ο δικός του ιστότοπος — ενσωματώθηκε επίσημα στη SpaceX στις 14 Αυγούστου 2026, κλείνοντας μια εξαγορά 60 δισεκατομμυρίων δολαρίων δύο εβδομάδες πριν από τη δημοσίευση της αναφοράς. Τα ευρήματα της Gambit δεν κατηγορούν καμία αποτυχία στα συστήματα του Cursor· ο πράκτορας φαίνεται να ήταν ένα επί πληρωμή ή κανονικό εργαλείο, που κακοποιήθηκε μέσω κανονικής πρόσβασης. Το αρχείο που δημοσίευσε η Gambit παρέχει τώρα στους υπερασπιστές συγκεκριμένη υποδομή για φραγή και εντοπισμό, και προσφέρει στη βιομηχανία μια τεκμηριωμένη περίπτωση προϊόντος κώδικα πράκτορα που λειτουργεί από άκρη σε άκρη ως εργαλείο επίθεσης.












