Выявлено израильскими экспертами: "русские" хакеры использовали ИИ-помощника Cursor для взломов

Русскоязычные хакеры из группировки вымогателей Aurora использовали ИИ-помощника для программирования Cursor при атаках как минимум на семь компаний. Об этом сообщает Reuters со ссылкой на исследования израильской компании Gambit Security и сингапурской CloudSEK.

Специалисты базирующейся в Тель-Авиве Gambit обнаружили случайно оставленный хакерами открытым сервер, на котором, в частности, сохранились 28 сеансов общения злоумышленников с ИИ-агентом Cursor. Переписка велась в период с 8 апреля по 21 мая 2026 года. Хакеры убеждали ИИ, что занимаются легальным тестированием компьютерных систем, после чего получали от него помощь в краже учетных данных, подборе паролей, захвате административных аккаунтов и использовании уязвимостей. Когда ИИ отказывался выполнять потенциально вредоносные команды, злоумышленники начинали новый диалог и вновь заявляли, что речь идет о тестовой среде.

Reuters самостоятельно идентифицировал шесть подвергшихся атакам компаний. Среди них бельгийский производитель средств гигиены Christeyns, германский производитель гаражных ворот Teckentrup, шотландское агентство Helideck Certification Agency, проверяющее безопасность вертолетных площадок, американская страховая компания Bayou Title, а также фармацевтический дистрибьютор из Аргентины и промышленная компания из Италии. В CloudSEK заявляют, что обнаруженный оператор Aurora атаковал в общей сложности более 20 организаций в девяти странах.

По данным Gambit, в этих атаках Cursor использовал модель Claude Sonnet 4.5 компании Anthropic. Руководитель отдела анализа угроз Gambit Эяль Села полагает, что использование ИИ позволяло хакерам работать на 30-50% быстрее, избавляя их от необходимости самостоятельно выполнять часть рутинных операций. При этом Reuters отмечает, что независимо установить, насколько именно помощь ИИ была необходима для успешного проведения каждой из атак, невозможно.

CloudSEK с высокой степенью уверенности считает оператора русскоязычным: написанные самим хакером документы, заметки, инструкции и запросы к Cursor были на русском языке. Исследователи также обратили внимание, что среди целей атак не было IP-адресов и доменов из РФ и союзных с Россией стран бывшего СССР.

В августе 2026 года компания-разработчик Cursor, Anysphere, вошла в состав SpaceX Илона Маска. Сделка была закрыта ранее в этом месяце, и сейчас Cursor интегрируется в структуру SpaceX. При этом никаких данных о связи SpaceX, Anysphere или разработчиков Cursor с хакерской группировкой нет: злоумышленники использовали общедоступный коммерческий ИИ-инструмент, обходя предусмотренные разработчиками ограничения.

Важные новости