Російськомовні хакери використали ШІ-асистент для кібератак на компанії

Російськомовні хакери використали ШІ-асистент для кібератак на компанії

Російськомовний оператор угруповання Aurora, яке займається атаками із використанням програм-вимагачів, залучав ШІ-асистент Cursor для планування та проведення кібератак на корпоративні мережі. Дослідники CloudSEK простежили атаки більш ніж на 20 організацій у дев'яти країнах, а Gambit Security окремо зафіксувала використання Cursor під час операцій проти десяти цілей. Про це йдеться у двох незалежних розслідуваннях компаній із кібербезпеки Gambit Security та CloudSEK, оприлюднених 27 серпня.

Gambit Security виявила відкриту інфраструктуру, пов'язану з Aurora, яка дозволила дослідникам побачити частину операцій угруповання всередині мереж потенційних жертв. За їхніми даними, з 8 квітня до 21 травня 2026 року оператор використовував Cursor Agent із моделлю Claude Sonnet під час атак на десять організацій. ШІ отримував уже наявний доступ до мережі або облікові дані, після чого йому доручали виконувати окремі етапи атаки.

Зокрема, агент використовували для дослідження внутрішніх мереж, перевірки прав користувачів, пошуку способів розширення доступу та формування команд і сценаріїв подальших дій. У деяких випадках оператор задавав Cursor лише кінцеву мету, а ШІ сам пропонував можливі наступні кроки. В інших випадках хакер визначав конкретний підхід або просив продовжувати раніше складений план атаки.

Дослідники зазначають, що багато перших спроб ШІ були невдалими, після чого агент коригував команди та сценарії залежно від отриманих результатів. CloudSEK незалежно дослідила інфраструктуру одного з операторів Aurora і отримала дані про значно ширшу кампанію. За оцінкою компанії, з квітня до липня 2026 року він атакував понад 20 організацій у дев'яти країнах.

Щонайменше в 17 випадках зловмиснику вдалося отримати інтерактивний доступ або доступ на рівні домену, а чотири жертви згодом з'явилися на сайті витоків Aurora. CloudSEK з високим ступенем упевненості вважає оператора російськомовним. Дослідники зазначили, що створені ним матеріали, документація, нотатки сесій та плани в Cursor були написані російською мовою.

Крім того, протягом кількох місяців у списках цілей не було IP-діапазонів або доменів країн СНД. Отримані дані також свідчать, що використання ШІ не обмежувалося написанням шкідливого коду. Cursor фактично став інструментом підтримки оператора під час різних етапів проникнення в корпоративні мережі – від планування дій до підготовки й коригування технічних команд.

Саме угруповання Aurora, за даними дослідників, активно щонайменше з квітня 2026 року. Воно використовує програми-вимагачі для шифрування корпоративних даних і має власний сайт для публікації інформації про жертв, які відмовляються виконувати вимоги зловмисників. За матеріалами: Gambit Security, CloudSEK