Aurora атакует ESXi и домены: шифрование, кража данных и ИИ

Шифровальщик Aurora активен с апреля 2026 года. Группа атаковала организации в нескольких странах, публиковала украденные данные на собственном сайте и развернула вариант вредоносной программы для Linux в средах VMware ESXi.

Шифрование файлов и работа в VMware ESXi

Выявленный образец encrypt.out с хешем SHA-256 a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe размещался на Cloudflare R2. Затем оператор вручную копировал его на несколько внутренних систем.

Шифровальщик изменяет файлы непосредственно на месте. Для шифрования применяется алгоритм ChaCha20, а ключи сессии защищаются встроенным открытым ключом RSA-4096.

Вредоносная программа поддерживает параметры, которые позволяют выбирать:

  • путь;
  • размер файла;
  • процент обрабатываемых данных;
  • количество потоков;
  • расширения файлов;
  • папки;
  • специальный режим ESXi.

В режиме ESXi шифровальщик выполняет команду esxcli vm process list, чтобы определить активные виртуальные машины. После этого он принудительно завершает их работу с помощью команды esxcli vm process kill. Это позволяет снять блокировки с виртуальных дисков.

Затем программа шифрует файлы VMware, включая VMDK, VMX, VMSD, VMSN, NVRAM, VMEM, VSWP и файлы журналов. Системные тома BOOTBANK и OSDATA исключаются. Благодаря этому гипервизор сохраняет работоспособность, а жертвы получают доступ к выкупному требованию.

Поиск систем ESXi и vCenter

Оператор применял пользовательский модуль NetExec LDAP под названием esxi_finder.py. Инструмент предназначен для выявления систем ESXi и vCenter.

Модуль определяет внутренние подсети с помощью запросов к объектам компьютеров в LDAP или использует диапазоны, указанные пользователем. Затем он сканирует порты 443 и 902, анализирует TLS-сертификаты на наличие индикаторов ESXi и выполняет fingerprinting систем через конечные точки /sdk, /ui/ и /.

Эксплуатация уязвимостей с помощью Cursor Agent

В период с 8 апреля по 21 мая 2026 года Cursor Agent, работающий с Claude Sonnet, содействовал эксплуатации уязвимостей в десяти организациях.

Зафиксированные действия включали настройку доступа через VPN или proxychains, внутреннее сканирование с помощью Nmap и NetExec, а также перечисление привилегий в домене с использованием BloodHound.

Оператор также предпринимал попытки ретрансляции NTLM с применением PetitPotam, Coerce Plus, PrinterBug и ntlmrelayx. Для атак на сертификаты использовался Certipy.

При этом оператор намеренно избегал DCSync, блокировок учетных записей и добавления новых компьютеров в домен.

Отдельный кластер атак

Другой кластер, атрибутированный со средней степенью уверенности, затронул восемь организаций. В атаках применялись следующие инструменты и методы:

  • экспонированный SQL Server xp_cmdshell для перемещения внутри компании;
  • GodPotato для повышения привилегий до уровня SYSTEM;
  • DCSync для кражи учетных данных контроллера домена;
  • s5cmd для выгрузки данных на собственный endpoint хранения, совместимый с S3.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: