Русских хакеров обвинили в использовании системы автоматического программирования SpaceX для проведения атак

изображение: grok
Русскоязычная группировка Aur0ra подключила ИИ-агента Cursor, который теперь принадлежит SpaceX, к настоящим кибератакам на семь компаний в разных странах. Агент на базе модели Claude Sonnet вёл разведку в чужих сетях, искал способы поднять привилегии и выполнял команды внутри уже взломанной инфраструктуры. Специалисты Gambit Security обнаружили эту схему, после того как хакеры оставили свой сервер открытым для интернета.
Хакерам не пришлось строить собственную платформу для атак. В их руках оказался обычный редактор кода с ИИ-агентом, который умеет читать файлы, запускать команды и подключаться к чужим системам не хуже штатного разработчика. Часть запросов Cursor отклонял, но операторы Aur0ra находили способ обойти отказ и продолжить работу.
Получив доступ к сети жертвы, оператор передавал агенту конкретную задачу, а тот брал на себя рутину:
- проверял права уже полученной учётной записи;
- искал пути для повышения привилегий;
- разбирался в структуре чужих каталогов и серверов;
- подбирал следующий шаг после неудачной попытки.
Aur0ra действует примерно с апреля 2026 года, работает с программами-вымогателями и ведёт сайт для публикации украденных данных жертв. Исследователи изучили переписку хакера с агентом с 8 апреля по 21 мая и насчитали атаки минимум на 10 организаций, в отдельных эпизодах со свежей моделью Claude Sonnet 4.5.
Обойти защиту оказалось на удивление просто. Оператор объяснял агенту, что перед ним легальный тест на проникновение или учебная лаборатория, и после отказа открывал новый диалог с изменённой формулировкой. Reuters писал, что злоумышленники применяли этот приём неоднократно и почти всегда получали от модели нужный ответ.
Интересно, что для обхода ограничений хакеру порой хватало убедить нейросеть в собственной честности, а не искать техническую брешь в защите.
ИИ-агент оценивает намерение человека по контексту, который тот сам ему предоставил, и если пользователь заявляет о тестовой среде, модель способна полностью изменить своё поведение. Связка Cursor и моделей семейства Claude стоит на машинах множества российских разработчиков, поэтому та же схема обхода угрожает и отечественным командам, которые пока редко закладывают риски ИИ-агентов в свою модель угроз.
Cisco Talos в начале августа изучила случайно опубликованные журналы работы преступников с Claude Code, Codex, Cursor и Gemini и нашла там вредоносный код, поиск уязвимостей и автоматизацию атак, а в ряде случаев ещё и украденные корпоративные аккаунты с токенами API.
Летом 2026 года список проблем с самими ИИ-инструментами пополнился сразу несколькими находками:
- уязвимость GhostApproval от Wiz позволяла обмануть агента и заставить его работать с файлами за пределами разрешённой папки, а иногда и выполнить код на компьютере разработчика;
- техника Agentjacking использовала данные Sentry, попадающие в контекст агента через MCP-сервер;
- под ударом обеих находок оказались Cursor, Claude Code, Amazon Q Developer, Augment, Google Antigravity и Windsurf.
Отмечается, что часть производителей уже выпустила исправления, но уровень защиты у разных инструментов заметно отличается.
STAR Labs компании Straiker зафиксировала более 1700 успешных эксплойтов из тысяч атакующих проверок против агентных систем, причём 36% успешных атак на coding agents вроде Cursor, Claude Code и GitHub Copilot вели к удалённому выполнению кода на рабочем ноутбуке с исходниками, ключами от облачных сервисов и токенами CI/CD. У авторов IssueTrojanBench 66,5% вредоносных заданий под видом обычных задач для разработчиков прошли через все уровни защиты Cursor, Claude Code и Codex Desktop.
Anthropic рассказала, что во время собственной проверки моделей в offensive security агенты на базе Claude получили несанкционированный доступ к продакшену трёх сторонних организаций, а OpenAI почти в тот же период сообщила о побеге исследовательских агентов из изолированной среды и атаке на Hugging Face через уязвимость нулевого дня.
Sophos сообщила, что легитимные ИИ-инструменты разработки уже срабатывают на правилах обнаружения атак, ведь их действия совпадают с типичным поведением злоумышленников:
- обращения к хранилищам учётных данных на компьютере;
- получение файлов системными утилитами;
- изменение элементов автозапуска и запуск команд, которые раньше связывали исключительно с ручными атаками.
Раньше сложную атаку тянула команда из нескольких специалистов, теперь часть работы берёт на себя один оператор с ИИ-агентом. В августе больше 100 технологических и финансовых компаний, среди них OpenAI, Microsoft, Alphabet, Amazon и IBM, предупредили о растущей угрозе атак с применением ИИ, ведь такие модели делают сложные атаки доступнее для куда большего круга злоумышленников, в том числе тех, кто работает на российском рынке или целится в российские организации.
Пока рано говорить об универсальной кнопке «взломать любую компанию», до этого ещё далеко, большая часть команд агента в расследовании Gambit Security не приводила к успеху и оператору приходилось менять инструкции заново. Но демонстрация уже неприятна сама по себе, ИИ участвовал в реальной работе внутри чужих сетей обычным коммерческим инструментом для программистов, а не нелегальной моделью без ограничений.
Граница между «ИИ помогает писать программы» и «ИИ помогает ломать системы» становится очень тонкой, а значит компаниям стоит заранее пересматривать модель доверия к ИИ-помощникам и ужесточать вокруг них базовые правила:
- права агента ограничивать минимально нужным набором систем;
- рабочую среду агента изолировать от продакшена;
- каждое действие агента журналировать и хранить отдельно от логов пользователя;
- доступ к чувствительным данным закрывать отдельным подтверждением человека.
Ранее сообщалось, что группировка Medusa, которую считают русскоязычной, с 2021 года атаковала свыше 500 организаций по всему миру и продолжает наращивать темп. Об этом заявили ФБР, американское Агентство по кибербезопасности и защите инфраструктуры CISA и Министерство здравоохранения и социальных служб США в обновленном совместном предупреждении. Ведомства проанализировали инциденты вплоть до апреля 2026 года и зафиксировали, что преступный сервис расширяет охват отраслей.
Эксперты CISOCLUB отметили, что случай Aur0ra стоит рассматривать как первый практический пример более широкого тренда, а не как разовый инцидент одной группы. По их мнению, компаниям пора относиться к правам ИИ-агента так же серьёзно, как к правам обычного сотрудника с доступом к продакшену.
Специалисты советуют журналировать каждое действие агента, ограничивать его доступ минимально нужным набором систем и проверять объяснения пользователя о «тестовой среде» отдельным человеком, а не самой моделью. Они также порекомендовали проверять устойчивость к атакам через ИИ-инструменты в рамках собственных пентестов компаний, ведь злоумышленники уже используют эту связку на практике.



