Aurora атакует ESXi и домены: шифрование, кража данных и ИИ
Шифровальщик Aurora активен с апреля 2026 года. Группа атаковала организации в нескольких странах, публиковала украденные данные на собственном сайте и развернула вариант вредоносной программы для Linux в средах VMware ESXi.
Шифрование файлов и работа в VMware ESXi
Выявленный образец encrypt.out с хешем SHA-256 a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe размещался на Cloudflare R2. Затем оператор вручную копировал его на несколько внутренних систем.
Шифровальщик изменяет файлы непосредственно на месте. Для шифрования применяется алгоритм ChaCha20, а ключи сессии защищаются встроенным открытым ключом RSA-4096.
Вредоносная программа поддерживает параметры, которые позволяют выбирать:
- путь;
- размер файла;
- процент обрабатываемых данных;
- количество потоков;
- расширения файлов;
- папки;
- специальный режим ESXi.
В режиме ESXi шифровальщик выполняет команду esxcli vm process list, чтобы определить активные виртуальные машины. После этого он принудительно завершает их работу с помощью команды esxcli vm process kill. Это позволяет снять блокировки с виртуальных дисков.
Затем программа шифрует файлы VMware, включая VMDK, VMX, VMSD, VMSN, NVRAM, VMEM, VSWP и файлы журналов. Системные тома BOOTBANK и OSDATA исключаются. Благодаря этому гипервизор сохраняет работоспособность, а жертвы получают доступ к выкупному требованию.
Поиск систем ESXi и vCenter
Оператор применял пользовательский модуль NetExec LDAP под названием esxi_finder.py. Инструмент предназначен для выявления систем ESXi и vCenter.
Модуль определяет внутренние подсети с помощью запросов к объектам компьютеров в LDAP или использует диапазоны, указанные пользователем. Затем он сканирует порты 443 и 902, анализирует TLS-сертификаты на наличие индикаторов ESXi и выполняет fingerprinting систем через конечные точки /sdk, /ui/ и /.
Эксплуатация уязвимостей с помощью Cursor Agent
В период с 8 апреля по 21 мая 2026 года Cursor Agent, работающий с Claude Sonnet, содействовал эксплуатации уязвимостей в десяти организациях.
Зафиксированные действия включали настройку доступа через VPN или proxychains, внутреннее сканирование с помощью Nmap и NetExec, а также перечисление привилегий в домене с использованием BloodHound.
Оператор также предпринимал попытки ретрансляции NTLM с применением PetitPotam, Coerce Plus, PrinterBug и ntlmrelayx. Для атак на сертификаты использовался Certipy.
При этом оператор намеренно избегал DCSync, блокировок учетных записей и добавления новых компьютеров в домен.
Отдельный кластер атак
Другой кластер, атрибутированный со средней степенью уверенности, затронул восемь организаций. В атаках применялись следующие инструменты и методы:
- экспонированный SQL Server
xp_cmdshellдля перемещения внутри компании; - GodPotato для повышения привилегий до уровня SYSTEM;
- DCSync для кражи учетных данных контроллера домена;
s5cmdдля выгрузки данных на собственный endpoint хранения, совместимый с S3.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



