导语:一个没做权限保护的Linux家目录,把俄语勒索软件组织Aurora几个月的攻击底裤扒得干干净净。CloudSEK与博弈安全独立披露,攻击者用SpaceX旗下的Cursor编程助手以俄语规划从邮件轰炸到Zig加密器投放的完整链路,9个国家20余组织4个月里被反复蹂躏。这是首例被完整记录的系统性AI辅助勒索软件运营。

一场意外导致的全面曝光
事情起源于CloudSEK研究员在互联网上扫到的一个开放目录——端口8888,无认证,赫然列着某Aurora关联操作员的Linux家目录,里面堆满了Kerberos票据、SAM与LSA转储、组策略导出、攻击路径分析工具BloodHound收集结果、操作员shell历史、Cursor聊天日志,以及Aurora的加密器二进制。勒索赎金说明文件字符级匹配Aurora公开版本,洋葱地址直接嵌在二进制里。4个目录里的受害组织后来出现在Aurora的公开泄露网站上。
CloudSEK把这个时间线划定为2026年4月至7月,操作员拿下17个组织的域级别或交互式访问,9个国家的制造业、食品农业、医药化工、专业服务、运输物流、消费品、IT基础设施都在打击范围内。操作员使用的所有自写工件——Cursor规划、模块文档、会话笔记——全部是俄文写就,没有翻译腔。CloudSEK给出高置信度判定:俄语系Aurora关联操作员,不是中间人。
更具情报价值的是从加密器里恢复出来的密钥,打开了与一名未具名受害者的完整谈判记录。云端安全情报平台CloudSEK与链上情报公司TRM Labs合作追到了那次支付的链上轨迹:4个加密钱包,关联操作员分成54%到79%,剩余归管理员——按受害者营收和勒索金额逐案议定,7个比特币的余额暴露了不止一次成功收割。
AI编程助手当攻击规划员
博弈安全的并行调查把Cursor的滥用方式扒得更具体。Cursor Agent后台跑的是人类智能公司的Claude Sonnet 4.5推理版,操作员把已获取的凭据或既有内网通道喂给Agent,然后下达任务:装个VPN客户端或代理跳板,配置好连进去;用Nmap或网络执行工具NetExec扫内网网段;用NetExec的攻击路径分析模块报出指定用户的权限;用PetitPotam、Coerce Plus、PrinterBug强制认证,配合Impacket套件的ntlmrelayx中继认证;用Certipy跑证书攻击。
Gambit Security披露的细节耐人寻味:Agent多数任务第一次都没跑通,操作员反复调整命令和脚本。有些任务只给目标,比如”告诉我这个用户有什么权限”;有些任务直接按预先生成的攻击计划执行;最离谱的一种交互是Agent列出一堆可执行的下一步,操作员回复一个数字选中对应动作。
操作员还有三条铁律贴在每个受害组织上:不做DCSync(”dcsync делать категорически нельзя”——DCSync绝对禁止),至少在5条消息里反复强调;不要触发账号锁定(”не забывай мы не должны заблокировать учётные данные”——我们绝对不能锁定凭据);不要往域里加新计算机(”компьютер в домен добавлять тоже не надо”——不要把计算机加进域)。
攻陷路径的英文版展开是这样的:邮件炸弹砸向员工IT邮箱,冒充IT帮助台打去电话引导安装开源代理工具X射线网络代理核心;落地后通过SMB、LDAP、Windows远程管理、远程桌面协议、远程过程调用横向移动,拿高权限管理员账号后清日志、关微软Defender;用PowerShell调7-Zip分50GB一块归档,远程拉回云端存储R2;最后上加密器。
权限提升的三条路同步在用:自写noPac链(机器账户改名→票据授予票据→S4U2self协议);证书服务滥用,覆盖ESC1、ESC6、ESC8三个攻击场景;用PetitPotam、PrinterBug、DFSCoerce强制认证再NTLM中继。其中ESC1模板错配在某些案例里直接被操作员用来现场签发域管证书。
Zig加密器:罕见语言选择的双刃剑
Aurora加密器用系统编程语言Zig编写,这一选择本身就是个信号。Go和Rust已经是勒索软件的主流语言,Zig还年轻、单态二进制、跨平台编译干净,但公开样本库里几乎找不到Zig样本。这意味着签名训练集对它几乎失明,但也让二进制极易被指纹识别。
云端安全情报平台CloudSEK分析了Windows的sap.exe和Linux/ESXi的encrypt.out,确认它们来自同一份Zig代码库,针对不同目标编译。Windows二进制里甚至还带着Linux版本的使用示例——一份源码跨平台留下的痕迹。
完整命令行参数清单也披露出来了:-path指定单文件夹、-percent按比例加密、-f跳过超大文件、-threads和-scanners控制线程、-noparallel禁用单文件多线程、-esxi模式只加密虚拟机文件、-extensions限制Windows扩展名、-allowfolders让Linux覆盖系统目录。
Windows变种的反恢复套路干净利落:开备份特权、shell调用删所有卷影副本、重设卷影存储、通过注册表直接禁用系统还原、再扫一眼Hyper-V管理服务。Linux与ESXi变种则更凶悍:先枚举宿主机上每台运行中的虚拟机,逐个强制关机释放虚拟磁盘锁,再启动加密;赎金说明不是写成文件,而是写进宿主机的SSH登录横幅——任何SSH连进来的人在登录提示前就能读到勒索信息。
ESXi扫描更阴:操作员写了esxi_finder.py,从域控制器拿计算机对象解析内网网段,或者用操作员提供的范围文件,对443和902端口做TLS证书指纹识别,找出VMware ESXi虚拟化平台和vCenter集中管理平台。
红队视角:为什么这条链路值得警惕
这套打法之所以值得每个红队和蓝队共同警惕,在于它不再是单点漏洞利用,而是一条经过数月打磨的、可复制的活动目录沦陷剧本。Cursor的滥用不是降智,是提速——攻击者把Agent当”会写命令的实习生”,重复劳动丢过去,自己只挑方向。
根据路透社披露,遭殃的组织包括Christeyns、Teckentrup、Helideck Certification Agency、Bayou Title、一家阿根廷医药分销商和一家意大利制造商。CloudSEK还识别出第二组中等置信度关联的Aurora活动集群,TTPs完全不一样——xp_cmdshell横向移动、GodPotato提权到系统级、DCSync域控、用s5cmd外传到自建S3兼容端点,受害者跨以色列、德国、奥地利、西班牙、美国、阿根廷6国。
另一份ReliaQuest报告披露的Gryxa工具包代表了更进一步的威胁——AI从”协助规划”升级到”构建整套工具”。它把合法远程监控软件改造成隐蔽入口,凭据收割能绕过Chromium应用绑定加密,再通过Telegram外送。中断连接时还会主动尝试关闭或卸载终端防护,恢复后自动重启Defender。最阴的是它会记录修复动作并回传——管理员清掉了,它还在暗处收集Windows日志和主机痕迹上传。
防御方该做的几件事:强制SOCKS代理白名单并审计异常跨境流量;把AD CS模板错配当高危配置项扫,ESC1/ESC6/ESC8三个场景都要进合规清单;ESXi宿主机加固,启用可信启动并限制管理面访问;监控合法RMM工具的异常子进程和计划任务;AI编程助手的企业部署要审计prompt与代码生成记录。














暂无评论内容