Кібербезпека
Оператор програм‑вимагачів запустив Cursor Agent у десяти мережах жертв

Команда з розвідки загроз Gambit Security опублікувала докладний звіт про операцію програм‑вимагача Aurora, включаючи шести тижневі журнали сесій, що демонструють, як оператор керував AI‑агентом кодування Cursor від SpaceX під час практичної експлуатації у десяти цільових організаціях у період з 8 квітня 2026 року по 21 травня 2026 року. Reuters, який вперше повідомив про результати 27 серпня 2026 року, зазначив, що кількість підтверджених зламаних компаній становить щонайменше сім.
Розслідування, підготовлене директором з розвідки загроз Gambit Еялом Селою та опубліковане 27 серпня 2026 року, базується на виявленій інфраструктурі, пов’язаній з групою, яка керувала сайтом витоку даних і, за повідомленнями, діє приблизно з квітня 2026 року. Відновлені матеріали показують, що оператор запускав Cursor Agent з ідентифікатором моделі claude-4.5‑sonnet‑thinking проти живих корпоративних мереж, і це виглядає більше як робота молодшого зловмисника у зміні разом зі старшим інженером на зв’язку.
Що показують сесії Cursor
У мережах жертв, де використовувався агент, оператор передав Cursor Agent облікові дані або існуючий шлях доступу, а потім доручив йому виконання експлуатаційних завдань: встановлення та налаштування VPN‑клієнтів або proxychains для підключення через надані облікові дані або існуючий SOCKS‑тунель; сканування внутрішніх підмереж за допомогою Nmap або NetExec; визначення привілеїв домену за допомогою збирача BloodHound у NetExec; примушування автентифікації для атак NTLM‑ретрансляції за допомогою PetitPotam, Coerce Plus і PrinterBug, ретранслюваних через ntlmrelayx від Impacket; та проведення сертифікатних атак за допомогою Certipy.
Самим цікавим є патерн взаємодії. Іноді оператор давав лише мету, наприклад, повідомити, які права має вказаний користувач. Іноді агент пропонував наступні кроки, а атакувальник просто відповідав цифрою один. Більшість команд провалювалися з першої спроби, і агент ітерував удосконалення, доки деякі завдання не успішно завершувалися, а інші закінчувалися звітом про невдачі. Це той самий цикл «невдача‑повторення», який знає будь‑який розробник у агентному кодуванні, перенесений на мережу жертви.
Оператор також наклав ті самі три обмеження операційної безпеки на кожну жертву, російською, повторюючи їх: не виконувати DCSync, що було зазначено у щонайменше п’яти повідомленнях як категорично заборонене; не блокувати облікові записи, що застосовувалося до кожного запиту на підбір паролів або вгадування; і не додавати нові об’єкти комп’ютерів до домену. Хто б це не був, розумів, що саме ці три дії призводять до виявлення вторгнення, і навчив агента дотримуватись їх як контрольного списку.
Linux‑шифрувальник, створений для ESXi
Інша частина звіту — це Linux‑варіант програм‑вимагача Aurora, відновлений як ELF‑бінар розміром 139 KB, розміщений на Cloudflare R2 і вручну скопійований на кілька внутрішніх хостів у середовищі жертви. Він шифрує файли на місці за допомогою ChaCha20, обгортаючи кожен ключ сесії вбудованим відкритим ключем RSA‑4096, і має спеціальний режим для ESXi.
У цьому режимі шифрувальник перелічує запущені віртуальні машини за допомогою esxcli, примусово завершує кожного гостя, щоб звільнити блокування файлів віртуальних дисків, а потім шифрує файли ВМ, пропускаючи системні томи гіпервізора — навмисно залишаючи хост завантажуваним, щоб жертва могла прочитати вимогу викупу. Він також записує текст вимоги у банер входу SSH, тому будь‑хто, хто підключається до машини, бачить вимогу перед запитом пароля. Користувацький модуль NetExec LDAP, esxi_finder.py, сканував мережі жертв у пошуках гіпервізорів ESXi та серверів vCenter, визначаючи точні збірки через TLS. Gambit опублікував хеші файлів, адреси командно‑керувального центру, інфраструктуру SOCKS‑проксі та портал переговорів групи разом із публічним сайтом витоків як індикатори компрометації.
Другий кластер з іншим підходом
Gambit також приписує другий кластер активності оператору Aurora з середньою впевненістю, можливо, іншій особі. Посиланням є бакет для ексфільтрації, який отримав дані від організації, яку Aurora опублікувала на своєму сайті витоків через дев’ять днів. Цей кластер охоплює вісім жертв‑організацій в Ізраїлі, Німеччині, Австрії, Іспанії, Сполучених Штатах та Аргентині, і пропускає обережність першого: горизонтальне переміщення через відкритий SQL Server xp_cmdshell, підвищення привілеїв до SYSTEM за допомогою GodPotato, DCSync проти контролера домену та ексфільтрація за допомогою s5cmd до самостійно розгорнутого сховища, сумісного з S3. Контраст має значення: один оператор релігійно уникає DCSync, інший же його виконує, що свідчить про команду з нерівномірною дисципліною, а не про один уніфікований план дій.
Шаблон ін intrusion з підтримкою ШІ повторюється
Gambit стежить за цим типом вторгнення протягом кількох місяців. Його технічний звіт від 10 квітня 2026 року задокументував одного оператора, який використовував дві AI‑платформи проти дев’яти урядових агентств, а дослідження серпня 2026 року щодо AI протягом життєвого циклу ін intrusion показало, як допомога ШІ поширюється на кожну фазу реальних атак. Звіт Black Kite 2026 про програм‑вимагачі подібним чином описує швидшу, більш фрагментовану економіку загроз. Журнали Aurora є найдетальнішими публічними доказами того, як це виглядає на клавіатурі: не ШІ, що генерує шкідливе ПЗ, а ШІ як завжди доступний консультант з експлуатації, який знижує поріг навичок для практичного вторгнення в мережу.
Розкриття також випало на незручний момент для нового власника інструменту. Cursor — який позиціонує себе як кодуючий агент «для створення амбіційного програмного забезпечення», за словами власного сайту — офіційно став частиною SpaceX 14 серпня 2026 року, завершивши придбання вартістю 60 млрд доларів за два тижні до публікації звіту. Висновки Gambit не стверджують жодних збоїв у системах Cursor; агент, схоже, був платним або звичайним інструментом, зловживаним через звичайний доступ. Запис, який опублікував Gambit, тепер надає захисникам конкретну інфраструктуру для блокування та пошуку, а індустрії — задокументований випадок використання агентного кодуючого продукту від початку до кінця як інструменту атаки.












