De cybercriminelen achter de Aurora (ook bekend als Aur0ra) ransomware maken gebruik van de AI-gestuurde codeerassistent Cursor van SpaceX om doelnetwerken te infiltreren. Dit blijkt uit onafhankelijk onderzoek van CloudSEK en Gambit Security. De analyses zijn gebaseerd op gelekte infrastructuur van de Russischtalige cybercrimegroep, waarbij hun toolkit, shellgeschiedenis en encryptor werden blootgelegd.
CloudSEK ontdekte dat een open directory maandenlange activiteit bevatte, gericht op meer dan twintig organisaties in negen landen tussen april en juli 2026. Vier slachtoffers zijn inmiddels terug te vinden op de dataleksite van de groep. De aanvallers gebruikten Cursor om aanvallen in het Russisch te plannen, waarbij ze expliciet IP-adressen en domeinen uit de CIS-landen uitsloten. Aurora richt zich vooral op Windows-systemen, maar er zijn ook Linux- en ESXi-versies van de ransomware, beide geschreven in de programmeertaal Zig en afkomstig uit één codebase. De Windows-variant verwijdert volume shadow copies en schakelt systeemherstel uit, terwijl de Linux/ESXi-versie virtuele machines op de host geforceerd afsluit voordat encryptie start.
Een casus die eerder deze maand door Black Hills Information Security werd beschreven, toont aan dat aanvallers via agressieve e-mailbombardementen en telefonische social engineering toegang kregen. Hierbij deden zij zich voor als IT-helpdeskmedewerkers om medewerkers te misleiden en zo remote toegang te verkrijgen met behulp van de open-source tool Xray-core. Vervolgens verplaatsten zij zich lateraal via protocollen als SMB, LDAP, WinRM, RDP en RPC, verkregen ze beheerdersrechten en wisten ze detectie te ontwijken door logs te wissen en Microsoft Defender uit te schakelen. Daarna werden gevoelige gegevens verzameld en exfiltratie uitgevoerd, gevolgd door het inzetten van de ransomware.
Uit de analyses blijkt dat de Aurora-operator Cursor intensief gebruikte voor het plannen van verschillende aanvalsfases, waaronder een volledige exploitatie van Active Directory Certificate Services (AD CS) in het Russisch. Daarnaast werd een sleutel uit de encryptor teruggevonden die toegang gaf tot een onderhandeling over losgeld tussen de aanvallers en een slachtoffer. Ook werden vier cryptocurrency-wallets geïdentificeerd die de verdeling van losgeld tussen affiliates en hoofdoperators tonen. Affiliates ontvangen tussen 54% en 79% van het losgeld, afhankelijk van het slachtoffer en het gevraagde bedrag. De opbrengsten worden vervolgens witgewassen en uitgekeerd.
Gambit Security meldde dat de Aurora-operator tussen 8 april en 21 mei 2026 Cursor Agent gebruikte, een AI-agent gebaseerd op Anthropic's Claude Sonnet, om hands-on exploitatie uit te voeren bij tien doelwitten. In deze gevallen beschikte de agent over inloggegevens of een bestaande toegang tot de organisatie, waarna het werd ingezet om verdere penetratie te faciliteren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *