Nhóm ransomware Aurora sử dụng AI Cursor để thực hiện các cuộc tấn công mạng
Các nhà nghiên cứu bảo mật phát hiện nhóm ransomware Aurora đang lạm dụng trợ lý lập trình AI Cursor để lập kế hoạch và thực hiện các chiến dịch tấn công nhắm vào nhiều tổ chức trên toàn...
- Giọng nữ Bắc
Các chuyên gia từ CloudSEK và Gambit Security vừa phát hiện một xu hướng đáng lo ngại: nhóm tội phạm mạng đứng sau ransomware Aurora (hay còn gọi là Aur0ra) đang tích cực sử dụng Cursor – một công cụ hỗ trợ lập trình tích hợp AI – để tối ưu hóa quy trình tấn công vào mạng lưới của các mục tiêu.
Table Of Content
AI trở thành “cánh tay phải” của hacker
Thông qua việc phân tích hạ tầng bị lộ của nhóm này, các nhà nghiên cứu đã thu thập được bộ công cụ, lịch sử lệnh (shell history) và các tệp tin encryptor. Dữ liệu cho thấy kẻ tấn công đã sử dụng Cursor (kết hợp với mô hình Claude Sonnet) để lập kế hoạch tấn công bằng tiếng Nga, đồng thời thiết lập các quy tắc loại trừ các quốc gia thuộc khối CIS.
Tại Gambit Security, các chuyên gia ghi nhận kẻ tấn công đã giao phó nhiều tác vụ kỹ thuật cho AI, bao gồm:
- Quét mạng nội bộ bằng Nmap hoặc NetExec.
- Liệt kê quyền hạn người dùng trong Active Directory.
- Thực hiện các cuộc tấn công NTLM relay thông qua PetitPotam hoặc PrinterBug.
- Sử dụng Certipy để khai thác chứng chỉ số.
Đáng chú ý, phần lớn các lệnh do AI thực hiện không thành công ngay lần đầu, buộc kẻ tấn công phải tinh chỉnh lại câu lệnh nhiều lần cho đến khi đạt được mục tiêu.
Kỹ thuật tấn công tinh vi của Aurora
Aurora được viết bằng ngôn ngữ Zig, với các phiên bản dành cho cả Windows và Linux/ESXi. Trong khi phiên bản Windows tập trung vào việc vô hiệu hóa Microsoft Defender và xóa các bản sao lưu hệ thống (Volume Shadow Copies), thì phiên bản Linux/ESXi lại nhắm vào việc tiêu diệt các máy ảo đang chạy trước khi bắt đầu quá trình mã hóa.
Quy trình tấn công thường bắt đầu bằng các chiến dịch phishing hoặc giả mạo nhân viên hỗ trợ IT để chiếm quyền truy cập ban đầu. Sau đó, kẻ tấn công thực hiện di chuyển ngang (lateral movement) qua các giao thức như SMB, RDP, và RPC để chiếm quyền quản trị cao nhất.
Sự trỗi dậy của bộ công cụ Gryxa
Bên cạnh Aurora, báo cáo cũng cảnh báo về Gryxa – một bộ công cụ mới được phát triển hoàn toàn bằng AI. Gryxa có khả năng biến phần mềm quản trị từ xa (RMM) hợp pháp thành công cụ truy cập trái phép, đồng thời có cơ chế tự bảo vệ bằng cách vô hiệu hóa các phần mềm bảo mật nếu kết nối bị gián đoạn. Đặc biệt, Gryxa còn có khả năng ghi lại các nỗ lực khắc phục sự cố của đội ngũ bảo mật và báo cáo ngược lại cho kẻ tấn công.
Việc các nhóm tội phạm mạng ngày càng phụ thuộc vào các công cụ AI thương mại cho thấy một bước ngoặt mới trong an ninh mạng. Mặc dù các nhà cung cấp AI đã áp dụng nhiều rào cản kỹ thuật, nhưng những kẻ tấn công vẫn tìm cách bypass thông qua các kỹ thuật “jailbreak” hoặc giả lập các kịch bản triển khai nội bộ để lách luật.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.