與 Aurora(又名 Aur0ra)勒索軟體相關的威脅行為者,已被觀察到利用 SpaceX 的人工智慧(AI)編碼助手 Cursor 來入侵目標網路,這是 CloudSEK 和 Gambit Security 的最新發現。
這兩項獨立分析均基於與俄語網路犯罪組織相關的暴露基礎設施,進而發現了其工具包、Shell 歷史記錄和加密器。CloudSEK 表示,暴露的開放目錄洩露了「數月的活動」,該活動在 2026 年 4 月至 7 月期間,針對九個國家的 20 多個組織進行。其中四名受害者已在其數據洩漏網站上列出。
CloudSEK 指出:「營運者使用代理編碼助手 Cursor,以俄語規劃攻擊,並且毫不例外地排除了獨立國家國協(CIS)範圍和 CIS 國家網域。」
Aurora 的詳細資訊最早於 2026 年 5 月下旬出現,當時 CYFIRMA 強調其攻擊主要針對 Windows 系統,並透過增量更新和功能擴展持續進行技術開發。Ransomware.Live 的數據顯示,有 33 名受害者位於美國、德國、荷蘭、加拿大和英國。
在本月稍早 Black Hills Information Security 詳細介紹的一個案例中,初始存取是透過積極的電子郵件轟炸實現的,隨後冒充 IT 服務台人員打電話給員工,聲稱要協助處理問題,藉此建立遠端存取,並使用名為 Xray-core 的開源工具。
隨後的攻擊鏈涉及透過 SMB、LDAP、WinRM、RDP 和 RPC 進行橫向移動,獲取高權限管理員帳戶的存取權,並濫用這些帳戶來清除日誌和禁用 Microsoft Defender 以逃避偵測,然後收集和竊取敏感數據並部署加密器。
CloudSEK 表示,他們發現了 Aurora 的 Windows 和 Linux 版本,均以 Zig 編寫,並補充說,營運者恢復的聊天記錄顯示,大量使用 Cursor 來規劃攻擊的各個階段。這包括一份以俄語編寫的完整 Active Directory 憑證服務(AD CS)利用計畫。
該公司指出:「Windows 的 sap.exe 和 Linux/ESXi 的 encrypt.out 加密器二進位檔,都是從單一 Zig 程式碼庫靜態建置的,針對不同目標進行編譯,而不是重複編寫。」「Windows 二進位檔甚至在其內部攜帶了 Linux 建置的使用範例,這是跨兩個平台共用一個原始碼樹的遺留物。」
Windows 版本還配備了透過刪除磁碟區陰影複製和直接透過登錄檔禁用系統還原來阻止系統復原的功能。另一方面,Linux 和 ESXi 版本則嘗試在開始加密之前,強制終止主機上的每一個虛擬機器。
此外,據說從 Aurora 加密器中恢復的一個金鑰,授予了威脅行為者與未指明受害者之間的勒索談判存取權,以及一組四個加密貨幣錢包,顯示了從屬者和主要營運者之間的不同分成比例。發現從屬者可以獲得 54% 到 79% 的分成,其餘則歸管理員。
這表明從屬者在勒索金額中的分成是按受害者決定的,並取決於要求的勒索金額和受害者的營收數字。非法所得隨後被洗錢並兌現。
Gambit Security 發布了其對該活動的見解,表示他們觀察到 Aurora 營運者使用 Cursor Agent,運行 Anthropic 的 Claude Sonnet,以協助在 2026 年 4 月 8 日至 5 月 21 日期間對 10 個目標進行實際利用。
Gambit Security 的威脅情報總監 Eyal Sela 表示:「在這些案例中,代理被授予了憑證或進入受害者組織的現有路徑。」「然後它被賦予了各種利用活動的任務。」
「代理被賦予了標準的利用任務。在某些情況下,攻擊者只要求代理達成一個目標,例如『告訴我使用者擁有什麼權限』,而在其他情況下,他們會告訴代理使用哪個利用工具,或指示它遵循先前生成的攻擊計畫。在某些情況下,代理提供了一系列潛在的下一步操作,而攻擊者只是回覆一個對應的數字。」
以下列出了一些卸載給代理的任務:
嘗試 NTLM 轉送攻擊,透過 PetitPotam、Coerce Plus 和 PrinterBug 協迫驗證,並使用 Impacket ntlmrelayx 來轉送產生的驗證。
使用 Certipy 運行憑證攻擊。
Gambit 表示:「大多數命令在第一次嘗試時未能達成既定目標,導致用於每個任務的命令和腳本需要多次修改和變更。」「有些最終成功達成了目標,而有些則失敗了,只向攻擊者返回了嘗試報告。」
此外,涉及 Linux 版本的攻擊利用了一個 Python 腳本(「esxi_finder.py」)來掃描受害者網路內的 VMware ESXi hypervisor 和 vCenter 伺服器。
這項發展是惡意行為者依賴商業 AI 工具進行網路攻擊的最新例證,儘管模型提供者實施了更多防護措施來防止濫用。受影響公司的名稱並未披露,但路透社表示,它們是 Christeyns、Teckentrup、Helideck Certification Agency、Bayou Title、一家阿根廷製藥分銷商和一家義大利製造商。
此事件也緊隨對一個名為 Gryxa 的新 AI 輔助工具包的發現之後,該工具包被一個以營利為目的的威脅行為者用於針對 324 個主機進行初始存取操作。ReliaQuest 表示,Gryxa 代表了他們觀察到的第一個 AI 被用於構建整個操作的案例,從工具包到運行它的控制台。
它表示:「Gryxa 將合法的遠端監控和管理(RMM)軟體轉變為隱蔽存取,透過多個獨立運作的重新啟動機制來維持存取,然後竊取儲存在 Chromium 瀏覽器中的憑證。」
「當與攻擊者的連線中斷時,它還會對端點保護進行升級,禁用或嘗試卸載安全代理。總之,這些功能為攻擊者提供了對主機的持久存取權,並允許他們竊取加密貨幣錢包。」
證據表明,該操作背後的威脅行為者透過將整個開發過程偽裝成「授權的內部部署」來越獄 AI 編碼代理。Gryxa 可能透過網路釣魚電子郵件傳遞。
一旦在受感染的主機上執行,它就會使用排程任務來建立持久性,並且可以繞過 Chromium 的應用程式綁定加密(ABE)保護來竊取網頁瀏覽器中的憑證。收集到的憑證透過 Telegram 傳輸。
Gryxa 最不尋常的方面可能是它會記錄補救措施並將其報告給威脅行為者。具體來說,在可見的 RMM 植入物被移除後,一個隱藏的惡意軟體元件會收集 Windows 日誌和主機工件,並將它們上傳到攻擊者控制的基礎設施。
此外,如果攻擊者的中繼變得無法觸及,Gryxa 會嘗試在約 10-13 分鐘內禁用和卸載 Microsoft Defender 等任何端點保護代理。一旦中繼變得可訪問,該工具包就會重新啟用 Defender。
ReliaQuest 表示:「Gryxa 元件僅收集和上傳;它不會檢查它獲取的內容。」「攻擊者在收到歸檔後,會自行判斷哪個工具執行了移除,哪個帳戶執行了移除,以及執行的順序。」
「攻擊者的控制台包含一個名為 collect-forensics 的現成任務,這表明這是一項例行功能,而不是對單一事件的響應。Gryxa 會在日誌文件超過 200KB 時輪換日誌文件,這意味著快速響應者可以保留最近的活動。」