Русскоязычные хакеры использовали ИИ-ассистента для программирования Cursor во время атак как минимум на семь компаний в разных странах. Злоумышленникам удалось обойти защитные ограничения системы, убедив ее, что взломы якобы проводятся в рамках легального тестирования.
Об этом сообщает Reuters.
Кампанию выявила компания по кибербезопасности Gambit Security после того, как обнаружила сервер новой группы хакеров-вымогателей Aur0ra, случайно открытый для доступа из интернета.
Специалисты получили доступ к 28 чатам между хакерами и ИИ-агентом Cursor, которые велись с 8 апреля по 21 мая. По данным Gambit, злоумышленники заставили систему выполнить сотни вредоносных операций, в том числе помогать с кражей учетных данных и захватом важных аккаунтов.
Хакеры убеждали ИИ, что работают в тестовой среде. Когда агент отказывался выполнять потенциально незаконные команды, они начинали новый диалог и снова подчеркивали, что речь идет лишь о симуляции.
В чатах ИИ помогал искать пароли и учетные записи администраторов, анализировать уязвимости и рекомендовал инструменты для проникновения в корпоративные сети. После одного из взломов агент сообщил, что VPN-соединение успешно установлено, а в другом случае предложил попытаться расшифровать хэши паролей.
Reuters удалось установить шестерых пострадавших. Среди них — бельгийский производитель средств гигиены и очистки Christeyns, немецкий производитель гаражных ворот Teckentrup, британская Helideck Certification Agency, которая сертифицирует вертолетные площадки, а также фармацевтический дистрибьютор из Аргентины, итальянский производитель и американская компания Bayou Title.
В Gambit оценивают, что использование ИИ могло ускорить работу хакеров примерно на 30–50%, позволяя автоматизировать часть действий, которые раньше приходилось выполнять вручную.
Reuters отмечает, что не смог независимо установить, насколько именно помощь Cursor была решающей для каждого из взломов и во всех ли случаях хакерам удалось похитить данные или попытаться получить выкуп.
