Aur0ra ransomware Cursor AI használata

Editors' Pick

A Gambit Security vizsgálata szerint az orosz nyelvű Aur0ra ransomware-csoport a Cursor AI-ügynökét használta valós vállalati hálózatok elleni műveletekhez. A Gambit egy véletlenül interneten hagyott Aur0ra-szerveren 28 Cursor-munkamenetet talált, amelyek április 8. és május 21. között készültek. Legalább hat áldozatot azonosított, a belga Christeynst, a német Teckentrupot, a skót Helideck Certification Agencyt, az amerikai Bayou Title-t, továbbá egy argentin gyógyszerforgalmazót és egy olasz gyártót. A Gambit összesen legalább hét kompromittált vállalatról beszél. 

A Cursor itt nem egyszerű tanácsadó chatbotként működött, az agent credential-ök keresésében, account takeover-ben, hálózati felderítésben és sérülékeny rendszerek kihasználásának megtervezésében is részt vett. A támadók azzal kerülték meg a biztonsági korlátozásokat, hogy engedélyezett tesztkörnyezetként írták le a célhálózatokat, elutasítás esetén új beszélgetést indítottak és ismét legitim szimulációra hivatkoztak. 

A Gambit szerint a Cursor mögött Claude Sonnet 4.5 futott, és az AI a műveleteket becslésük szerint 30–50%-kal gyorsíthatta. 

Az eset azért érdekesebb a szokásos az AI segíti a hackereket történeteknél, mert dokumentált munkamenetek mutatják, hogy egy általánosan elérhető coding agent már interaktív támadási operátorként is használható, értelmezi az eredményeket, következő lépést javasol, majd az új információhoz igazítja a műveletet. 

FORRÁS