Російськомовні хакери використовували ШІ-асистента для програмування Cursor під час атак щонайменше на сім компаній у різних країнах. Зловмисникам вдалося обійти захисні обмеження системи, переконавши її, що злами нібито проводяться в межах легального тестування.
Про це повідомляє Reuters.
Кампанію виявила компанія з кібербезпеки Gambit Security після того, як знайшла сервер нової групи хакерів-вимагачів Aur0ra, випадково відкритий для доступу з інтернету.
Фахівці отримали доступ до 28 чатів між хакерами та ШІ-агентом Cursor, які тривали з 8 квітня до 21 травня. За даними Gambit, зловмисники змусили систему виконати сотні шкідливих операцій, зокрема допомагати з викраденням облікових даних і захопленням важливих акаунтів.
Хакери переконували ШІ, що працюють у тестовому середовищі. Коли агент відмовлявся виконувати потенційно незаконні команди, вони починали новий діалог і знову наголошували, що йдеться лише про симуляцію.
У чатах ШІ допомагав шукати паролі та облікові записи адміністраторів, аналізувати вразливості й рекомендував інструменти для проникнення в корпоративні мережі. Після одного зі зламів агент повідомив, що VPN-з’єднання успішно встановлено, а в іншому випадку запропонував спробувати розшифрувати хеші паролів.
Reuters вдалося встановити шістьох постраждалих. Серед них — бельгійський виробник засобів гігієни та очищення Christeyns, німецький виробник гаражних воріт Teckentrup, британська Helideck Certification Agency, яка сертифікує вертолітні майданчики, а також фармацевтичний дистриб’ютор з Аргентини, італійський виробник і американська компанія Bayou Title.
У Gambit оцінюють, що використання ШІ могло прискорити роботу хакерів приблизно на 30–50%, дозволяючи автоматизувати частину дій, які раніше доводилося виконувати вручну.
Reuters зазначає, що не зміг незалежно встановити, наскільки саме допомога Cursor була вирішальною для кожного зі зламів і чи в усіх випадках хакерам вдалося викрасти дані або спробувати отримати викуп.
