时间:2026年9月1日
地点:印度(CloudSEK总部)/ 全球受害范围
人物:CloudSEK 安全研究团队,TRM Labs,加密货币追踪机构;Aurora(Aur0ra)勒索软件俄语附属团伙
事件详情:安全公司 CloudSEK 于 9 月 1 日发布报告,披露其研究人员成功潜入了勒索软件团伙 Aurora 附属机构配置错误的服务器,获取了内部攻击工具、AI 协助规划记录及赎金协商界面。调查显示,操作者主要利用 AI 编程助手 Cursor 协助规划攻击行动,使用俄语版本的 Cursor 推理攻击序列,明确排除独联体国家(CIS)范围内的目标。该勒索软件由 Zig 编程语言开发,提供 Windows 与 Linux/ESXi 版本,并通过 Cloudflare R2 公开存储桶分发,经 SCP 协议传输至受害主机。
背景:Aurora 是于 2026 年 5 月出现的俄语勒索软件团伙。本次曝光源自 CloudSEK 在其 8 月 27 日发布的 "Caught in 4K" 系列首份报告,揭示 4 月至 7 月期间该团伙针对 9 个国家超过 20 家企业及组织实施入侵,其中 17 家被确认获得域级或交互式访问权限,4 家后续出现在 Aurora 公开泄露站点。受害行业涵盖制造、食品农业、专业服务、运输、消费、环境服务与 IT 基础设施,美国占比最高。
影响:报告揭示勒索软件已进入"AI 辅助运营"阶段,操作者将 Cursor 作为攻击规划与 Active Directory 证书服务(ADCS)漏洞利用推理工具,攻击步骤包括 NetExec 驱动的 LDAP/SMB 枚举、AS-REP Roasting/Kerberoasting、定制 noPac 链、ADCS ESC1/ESC6/ESC8 滥用、PetitPotam/PrinterBug/DFSCoerce 强制 NTLM 中继等。云端勒索 Windows 版本会删除卷影副本与禁用系统还原,Linux/ESXi 版本会先强制终止虚拟机再加密。CloudSEK 与 TRM Labs 联合追踪赎金流向,发现多个受害者的加密货币付款通过共享洗钱基础设施汇聚,附属分成比例在 35/65 至 46/54 之间波动。
总结:勒索软件团伙将 AI 编程助手纳入攻击规划已成现实,Aurora 案例表明生成式 AI 已被犯罪组织用于推理攻击路径、定制化漏洞利用脚本与优化运营流程;该事件也凸显内部基础设施错误配置对勒索软件追踪研究与防御情报的关键价值。
参考来源:
1. https://www.ithome.com/0/997/155.htm
2. https://finance.sina.com.cn/tech/digi/2026-09-01/doc-iniqitrq4786745.shtml
3. https://cybersecuritybeat.com/2026/08/31/aurora-ransomware-gang-scripts-attacks-with-cursor-ai-assistant
4. https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments
5. https://speedcarz.com/foreign-car-makers-move-more-manufacturing-to-united-states?live-blog-31906527-2026-08-27-aurora-lei-suo-ruan-jian-fu-shu-zu-zhi-de-bao-lu-fu-wu-qi-bei-hou-ai-gui-hua









