De Russischtalige ransomwaregroep achter Aurora, ook bekend als Aur0ra, gebruikt de AI-gestuurde codeerassistent Cursor om zich toegang te verschaffen tot doelnetwerken. Dat blijkt uit twee onafhankelijke analyses van beveiligingsbedrijven CloudSEK en Gambit Security, gebaseerd op blootgestelde infrastructuur van de groep en gepubliceerd deze week.
CloudSEK trof maandenlange activiteit aan tegen meer dan twintig organisaties in negen landen, tussen april en juli 2026. Gambit Security documenteerde specifiek het gebruik van Cursor bij aanvallen op tien doelwitten tussen 8 april en 21 mei. Reuters kon vier slachtoffers herleiden die inmiddels op de eigen lekwebsite van de groep verschenen zijn: het Belgische chemiebedrijf Christeyns, deurenfabrikant Teckentrup, de Helideck Certification Agency, vastgoedbedrijf Bayou Title, een Argentijnse farmaceutische distributeur en een Italiaanse fabrikant.
De aanvalsketen begint doorgaans met agressieve phishingcampagnes via e-mail en nepprofielen van professionals op sociale media. Voor toegang op afstand gebruikt de groep de proxytool Xray-core, waarna ze zich lateraal door netwerken bewegen via SMB, LDAP, WinRM, RDP en RPC. Vervolgens verhogen ze hun rechten, wissen ze logbestanden en exfiltreren ze data voordat de eigenlijke encryptie start. Cursor wordt daarbij ingezet om aanvalscode en tooling sneller te ontwikkelen — een teken dat ransomwaregroepen legitieme AI-ontwikkeltools net zo praktisch benutten als reguliere ontwikkelaars.
De ransomware zelf is geschreven in de programmeertaal Zig en kent een Windows-variant (sap.exe) en een Linux/ESXi-variant (encrypt.out). Beide schakelen volumeschaduwkopieën en Systeemherstel uit; de Linux-versie dwingt bovendien draaiende virtuele machines af te sluiten voordat de encryptie begint, om zoveel mogelijk data te kunnen versleutelen. Onderzoekers troffen vier cryptowallets aan met wisselende verdeelsleutels tussen affiliates en de kernoperators — affiliates houden naar schatting 54 tot 79 procent van het losgeld.
Voor Nederlandse bedrijven is dit een signaal om aandacht te besteden aan het eigen gebruik van AI-codeerassistenten in de ontwikkelomgeving: controleer welke tools toegang hebben tot productienetwerken, monitor ongebruikelijk gebruik van proxytools zoals Xray-core, en behandel phishing via zakelijke sociale-mediaprofielen als een serieus toegangsrisico naast klassieke e-mailphishing.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.