Aurora
Cyberkriminalität · unbekannt/international
Aurora nutzt Cursor für manuelle Netzwerk-Intrusionen
Im Register seit 28.08.2026. Wir verfolgen, was aus diesem KI-Einsatz wird.
Wie nutzt Aurora KI?
Aurora nutzt den KI-Agenten Cursor, um menschliche Operatoren bei der Planung und manuellen Ausführung von Netzwerk-Intrusionen zu unterstützen.
Auf einen Blick
- Unternehmen
- Aurora
- Branche
- Cyberkriminalität
- Land
- unbekannt/international
- Funktion
- Cyberangriffe
- KI-Technik
- Cursor-KI-Agent
- Ergebnis
- Gambit Security schätzt eine Verringerung des manuellen Arbeitsaufwands um etwa 30 bis 50 Prozent.
Ausgangslage
Gambit Security dokumentierte Angriffe der Ransomware-Gruppe Aurora, bei denen der KI-Agent Cursor für manuelle Netzwerk-Intrusionen eingesetzt wurde. Die untersuchten Aktivitäten ereigneten sich laut den vorliegenden Berichten zwischen April und Mai 2026. CloudSEK ergänzte die Untersuchung um einen russischsprachigen Ableger, dessen Aktivitäten zwischen April und Juli 2026 rekonstruiert wurden.
Was das Unternehmen konkret macht
Aurora nutzt Cursor als Unterstützung für die Planung und Ausführung technischer Angriffsschritte in kompromittierten oder bereits zugänglichen Unternehmensnetzwerken. Der Einsatz erfolgt durch menschliche Operatoren. Die vorliegenden Belege beschreiben keine vollständig autonomen Angriffe, sondern eine KI-gestützte Unterstützung bei der manuellen Ausführung.
Bei mindestens zehn Organisationen setzte ein Aurora-Operator Cursor Agent ein. Die Angreifer gaben dem Agenten entweder ein konkretes Ziel vor, etwa die Ermittlung der Berechtigungen eines Benutzers, oder wiesen ihn an, ein bestimmtes Werkzeug beziehungsweise einen zuvor erstellten Angriffsplan zu verwenden. CloudSEK dokumentierte bei einem zugeordneten Ableger Angriffe auf mehr als 20 Organisationen in neun Ländern. Bei 17 Opfern erlangten die Angreifer laut CloudSEK vollständigen oder interaktiven Zugriff auf die Netzwerk-Domain.
Technik & Ansatz
Zu den dokumentierten Aufgaben gehörten die Installation und Konfiguration eines VPN-Clients oder von Proxychains, die Verbindung zu Opfersystemen mit bereitgestellten Zugangsdaten oder über einen vorhandenen SOCKS-Tunnel sowie das Scannen interner Subnetze mit Nmap oder NetExec. Der Agent wurde außerdem zur Ermittlung von Domain-Berechtigungen mit dem BloodHound-Collector von NetExec eingesetzt.
Weitere dokumentierte Aktivitäten umfassten NTLM-Relay-Angriffe. Dafür kamen unter anderem PetitPotam, Coerce Plus, PrinterBug und Impacket ntlmrelayx zum Einsatz. Zusätzlich wurden Zertifikatsangriffe mit Certipy durchgeführt. CloudSEK zufolge belegten wiederhergestellte Chat-Protokolle auch die Planung komplexer Angriffssequenzen einschließlich des Missbrauchs von Active Directory Certificate Services.
Der Cursor-KI-Agent basiert laut den Quellen auf Claude Sonnet 4.5 von Anthropic. Gambit Security zufolge umgingen die Angreifer die internen Sicherheitsvorkehrungen des Agenten, indem sie eine harmlose Simulation vorgaben. Ein menschlicher Operator legte zudem Verhaltensregeln fest. Der Agent sollte unter anderem keine DCSync-Angriffe durchführen, keine Kontosperrungen verursachen und keine neuen Computer-Objekte im Active Directory anlegen.
Die Sicherheitsforscher erhielten Einblick in 28 Chat-Sitzungen, nachdem sie einen offen im Internet erreichbaren Server der Gruppe entdeckt hatten. Die Protokolle zeigen laut Gambit, dass viele Befehle zunächst scheiterten. Die Operatoren passten daraufhin Aufgaben, Befehle und Skripte an; einige Versuche erreichten schließlich ihr Ziel.
In den untersuchten Fällen verwendeten die Akteure außerdem einen Linux-Verschlüsseler mit einer Dateigröße von 139 KB. Er nutzt ChaCha20 und RSA-4096 und verfügt über einen ESXi-Modus für Virtualisierungsumgebungen.
Ergebnisse
Gambit Security identifizierte unter den betroffenen Organisationen unter anderem Christeyns, Teckentrup, die Helideck Certification Agency und Bayou Title. Die Aktivitäten erstreckten sich laut den Quellen auf Deutschland, Belgien, Italien, Schottland, Argentinien und die USA. CloudSEK fand in den wiederhergestellten Daten zudem Hinweise auf hochprivilegierte Zugänge, darunter Domain-Administrator- und VPN-Zugangsdaten sowie Informationen zu Gruppenrichtlinien und Backup-Systemen.
Gambit schätzt, dass KI-Werkzeuge wie Cursor den erforderlichen manuellen Arbeitsaufwand bei Cyberangriffen um etwa 30 bis 50 Prozent reduzieren können. Diese Angabe ist eine Schätzung der Sicherheitsfirma und kein von Aurora ausgewiesener Leistungswert.
Einordnung
Die Quellen beschreiben Aurora als Ransomware-Gruppe und den Einsatz von Cursor als Werkzeug für menschlich gesteuerte Planung, Unterstützung und Ausführung. Die KI übernahm dabei nicht den gesamten Angriff selbst. Die Ergebnisse beruhen insbesondere auf offengelegten Chat-Sitzungen, Serverdaten und Analysen von Gambit Security und CloudSEK.
Quellen
Unabhängig belegtVon einer unabhängigen Quelle (Redaktion/Dritter) berichtet, nicht nur vom Unternehmen oder KI-Anbieter.
- ↗Cursor-Missbrauch: Ransomware-Gruppe Aurora nutzt KI für Netzwerk-Angriffe - Ad-hoc-news.de
- ↗Russian Hackers Used SpaceX’s AI Coding Assistant To Conduct Attacks: Report - International Business Times
- ↗Inside Arctic Wolf’s new agentic security platform - cio.com
- ↗Exposed Aurora ransomware server reveals AI-assisted attacks, stolen credentials and crypto laundering - NetNewsLedger
KI Cases fasst öffentlich berichtete Einsätze neutral zusammen und verlinkt die Originalquellen. Maßgeblich ist die jeweilige Quelle.
Weitere Fälle
APT45
Cyberkriminalität
APT45 nutzt KI für Social Engineering und Schwachstellensuche
APT45 setzt KI für Social Engineering sowie für die rekursive Analyse von Softwareschwachstellen auf mögliche Ausnutzung ein.
Cyberangriffe · KI
Contentmarkt
Social Media und Influencer-Marketing
Contentmarkt: KI-entwickelte Kampagnenplattform für Social Media
Contentmarkt bringt Marken und Social-Media-Nutzer zusammen und wurde mit Codex von OpenAI entwickelt.
Produktentwicklung · OpenAI Codex
Apple
Technologie und Unterhaltungselektronik
Apple fertigt KI-Server und entwickelt KI-Funktionen
Apple fertigt in Houston KI-Server und entwickelt KI-Funktionen wie die neue Siri sowie Kennzeichnungen für KI-generierte Musik bei Apple Music.
Produktion und Produktentwicklung · KI-Server-Fertigung und KI-Funktionen im Apple-Ökosystem
Jede Woche neue KI-Fallstudien
Wie Unternehmen KI wirklich einsetzen: kuratiert, mit Quelle. Der Newsletter startet bald, trag dich ein und sei von Anfang an dabei.
Abonnieren