安全公司披露黑客组织Aurora利用Cursor AI规划攻击并使用Zig语言开发勒索软件

研究人员发现,该黑客组织主要利用AI编程助手Cursor协助规划攻击行动,但并未利用AI打造勒索软件。

安全公司CloudSEK于9月1日发布报告,披露了黑客组织Aurora(Aur0ra)的近期攻击活动及内部运作细节。研究人员通过潜入该黑客配置错误的服务器,获取了其内部使用的攻击工具、借助AI制定攻击计划的记录,以及用于与受害者协商赎金的管理界面。

CloudSEK研究人员调查发现,该黑客组织主要利用AI编程助手Cursor协助规划攻击行动,但并未利用AI打造勒索软件。其自研的勒索软件主要采用Zig编程语言开发,目前拥有Windows以及Linux/ESXi版本。该组织将勒索软件部署于Cloudflare R2公开存储桶中,并通过SCP协议将相关文件传输至受害主机。

公开信息显示,黑客组织Aurora自今年4月开始活跃,截至7月,已有来自9个国家的20多家企业和组织遭到攻击。CloudSEK在报告中指出,此次能够成功渗透该组织服务器,源于其配置失误,这为安全研究人员提供了观察其内部运作的罕见窗口。

从攻击手法来看,Aurora组织展现出对现代开发工具和云服务的熟练运用。其选择Zig语言开发勒索软件,这一相对新兴的系统编程语言以简洁性和高性能著称,在恶意软件开发领域较为少见。同时,利用Cloudflare R2作为恶意文件的中转存储,也反映出该组织试图借助主流云服务基础设施规避检测的意图。

值得注意的是,该组织将AI编程助手Cursor纳入攻击规划流程。Cursor是一款基于大语言模型的AI代码编辑器,能够辅助开发者生成、修改和调试代码。在攻击场景中,该工具可能被用于快速生成攻击脚本、分析目标系统漏洞或优化恶意代码逻辑。不过,CloudSEK的调查结论显示,AI工具在Aurora的行动中主要承担辅助规划角色,而非直接参与恶意软件的生成。

这一案例折射出网络安全领域的新动向:随着AI编程工具在企业开发中的普及,攻击者也正在将同类工具纳入其技术栈。对于企业安全团队而言,这意味着防御方需要关注攻击者如何利用AI提升攻击效率,并相应调整威胁建模和检测策略。

CloudSEK在报告中未披露Aurora组织的地域归属或具体受害者名单,但表示将继续跟踪该组织的活动。此次事件也再次提醒企业,云存储配置错误可能成为安全防线中的薄弱环节,攻击者会利用这类疏忽部署恶意基础设施。随着更多黑客组织采用AI辅助开发和云原生工具链,安全行业对企业暴露面的评估方式也需要随之更新。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
中科曙光将推出全球首款64线程移动工作站,本地运行35B MoE模型
上一篇 2小时前
兆易创新预计2027年DRAM供应紧张局面不会明显缓解
下一篇 1小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部