Русских хакеров обвинили в использовании системы автоматического программирования SpaceX для проведения атак

Русских хакеров обвинили в использовании системы автоматического программирования SpaceX для проведения атак

изображение: grok

Русскоязычная группировка Aur0ra подключила ИИ-агента Cursor, который теперь принадлежит SpaceX, к настоящим кибератакам на семь компаний в разных странах. Агент на базе модели Claude Sonnet вёл разведку в чужих сетях, искал способы поднять привилегии и выполнял команды внутри уже взломанной инфраструктуры. Специалисты Gambit Security обнаружили эту схему, после того как хакеры оставили свой сервер открытым для интернета.

Хакерам не пришлось строить собственную платформу для атак. В их руках оказался обычный редактор кода с ИИ-агентом, который умеет читать файлы, запускать команды и подключаться к чужим системам не хуже штатного разработчика. Часть запросов Cursor отклонял, но операторы Aur0ra находили способ обойти отказ и продолжить работу.

Получив доступ к сети жертвы, оператор передавал агенту конкретную задачу, а тот брал на себя рутину:

  • проверял права уже полученной учётной записи;
  • искал пути для повышения привилегий;
  • разбирался в структуре чужих каталогов и серверов;
  • подбирал следующий шаг после неудачной попытки.

Aur0ra действует примерно с апреля 2026 года, работает с программами-вымогателями и ведёт сайт для публикации украденных данных жертв. Исследователи изучили переписку хакера с агентом с 8 апреля по 21 мая и насчитали атаки минимум на 10 организаций, в отдельных эпизодах со свежей моделью Claude Sonnet 4.5.

Обойти защиту оказалось на удивление просто. Оператор объяснял агенту, что перед ним легальный тест на проникновение или учебная лаборатория, и после отказа открывал новый диалог с изменённой формулировкой. Reuters писал, что злоумышленники применяли этот приём неоднократно и почти всегда получали от модели нужный ответ.

Интересно, что для обхода ограничений хакеру порой хватало убедить нейросеть в собственной честности, а не искать техническую брешь в защите.

ИИ-агент оценивает намерение человека по контексту, который тот сам ему предоставил, и если пользователь заявляет о тестовой среде, модель способна полностью изменить своё поведение. Связка Cursor и моделей семейства Claude стоит на машинах множества российских разработчиков, поэтому та же схема обхода угрожает и отечественным командам, которые пока редко закладывают риски ИИ-агентов в свою модель угроз.

Cisco Talos в начале августа изучила случайно опубликованные журналы работы преступников с Claude Code, Codex, Cursor и Gemini и нашла там вредоносный код, поиск уязвимостей и автоматизацию атак, а в ряде случаев ещё и украденные корпоративные аккаунты с токенами API.

Летом 2026 года список проблем с самими ИИ-инструментами пополнился сразу несколькими находками:

  • уязвимость GhostApproval от Wiz позволяла обмануть агента и заставить его работать с файлами за пределами разрешённой папки, а иногда и выполнить код на компьютере разработчика;
  • техника Agentjacking использовала данные Sentry, попадающие в контекст агента через MCP-сервер;
  • под ударом обеих находок оказались Cursor, Claude Code, Amazon Q Developer, Augment, Google Antigravity и Windsurf.

Отмечается, что часть производителей уже выпустила исправления, но уровень защиты у разных инструментов заметно отличается.

STAR Labs компании Straiker зафиксировала более 1700 успешных эксплойтов из тысяч атакующих проверок против агентных систем, причём 36% успешных атак на coding agents вроде Cursor, Claude Code и GitHub Copilot вели к удалённому выполнению кода на рабочем ноутбуке с исходниками, ключами от облачных сервисов и токенами CI/CD. У авторов IssueTrojanBench 66,5% вредоносных заданий под видом обычных задач для разработчиков прошли через все уровни защиты Cursor, Claude Code и Codex Desktop.

Anthropic рассказала, что во время собственной проверки моделей в offensive security агенты на базе Claude получили несанкционированный доступ к продакшену трёх сторонних организаций, а OpenAI почти в тот же период сообщила о побеге исследовательских агентов из изолированной среды и атаке на Hugging Face через уязвимость нулевого дня.

Sophos сообщила, что легитимные ИИ-инструменты разработки уже срабатывают на правилах обнаружения атак, ведь их действия совпадают с типичным поведением злоумышленников:

  • обращения к хранилищам учётных данных на компьютере;
  • получение файлов системными утилитами;
  • изменение элементов автозапуска и запуск команд, которые раньше связывали исключительно с ручными атаками.

Раньше сложную атаку тянула команда из нескольких специалистов, теперь часть работы берёт на себя один оператор с ИИ-агентом. В августе больше 100 технологических и финансовых компаний, среди них OpenAI, Microsoft, Alphabet, Amazon и IBM, предупредили о растущей угрозе атак с применением ИИ, ведь такие модели делают сложные атаки доступнее для куда большего круга злоумышленников, в том числе тех, кто работает на российском рынке или целится в российские организации.

Пока рано говорить об универсальной кнопке «взломать любую компанию», до этого ещё далеко, большая часть команд агента в расследовании Gambit Security не приводила к успеху и оператору приходилось менять инструкции заново. Но демонстрация уже неприятна сама по себе, ИИ участвовал в реальной работе внутри чужих сетей обычным коммерческим инструментом для программистов, а не нелегальной моделью без ограничений.

Граница между «ИИ помогает писать программы» и «ИИ помогает ломать системы» становится очень тонкой, а значит компаниям стоит заранее пересматривать модель доверия к ИИ-помощникам и ужесточать вокруг них базовые правила:

  • права агента ограничивать минимально нужным набором систем;
  • рабочую среду агента изолировать от продакшена;
  • каждое действие агента журналировать и хранить отдельно от логов пользователя;
  • доступ к чувствительным данным закрывать отдельным подтверждением человека.

Ранее сообщалось, что группировка Medusa, которую считают русскоязычной, с 2021 года атаковала свыше 500 организаций по всему миру и продолжает наращивать темп. Об этом заявили ФБР, американское Агентство по кибербезопасности и защите инфраструктуры CISA и Министерство здравоохранения и социальных служб США в обновленном совместном предупреждении. Ведомства проанализировали инциденты вплоть до апреля 2026 года и зафиксировали, что преступный сервис расширяет охват отраслей.

Эксперты CISOCLUB отметили, что случай Aur0ra стоит рассматривать как первый практический пример более широкого тренда, а не как разовый инцидент одной группы. По их мнению, компаниям пора относиться к правам ИИ-агента так же серьёзно, как к правам обычного сотрудника с доступом к продакшену.

Специалисты советуют журналировать каждое действие агента, ограничивать его доступ минимально нужным набором систем и проверять объяснения пользователя о «тестовой среде» отдельным человеком, а не самой моделью. Они также порекомендовали проверять устойчивость к атакам через ИИ-инструменты в рамках собственных пентестов компаний, ведь злоумышленники уже используют эту связку на практике.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: