CloudSEK 披露 Aurora 黑客组织细节:用 Cursor 规划攻击,勒索软件由 Zig 开发
据 IT之家 9 月 1 日消息,安全公司 CloudSEK 发布报告,披露了黑客组织 Aurora(Aur0ra)近期攻击活动及部分内部运作细节。来源显示,CloudSEK 研究人员通过潜入黑客配置错误的服务器,获得了该团队内部使用的攻击工具、借助 AI 制定攻击计划的记录,以及用于与受害者协商赎金的管理界面。值得注意的是,调查进一步指出,相关黑客主要利用 AI 编程助手 Cursor 来协助规划攻击行动,而不是直接用 AI 生成或打造勒索软件。
公开信息显示,Aurora 从今年 4 月开始活跃,截至 7 月,已有来自 9 个国家的 20 多家企业和组织遭到攻击。此次披露使外界得以观察一个新近活跃勒索软件团伙如何结合 AI 工具、云存储与跨平台恶意程序来组织攻击链。
AI 被用于“规划攻击”,而非直接生成勒索软件
CloudSEK 的调查重点之一,是厘清 AI 在这类攻击活动中的真实角色。来源显示,Aurora 主要使用 Cursor AI 编程助手 来辅助制定攻击计划。也就是说,AI 在这里更像是攻击者的“流程和策略助手”,帮助其梳理行动步骤、提升组织效率,而非承担核心恶意代码的生成工作。
这一点对安全行业具有现实意义。过去关于 AI 与网络攻击的讨论,常常集中在“AI 是否会自动写出恶意软件”这一问题上。但从此次案例看,攻击者同样可能把 AI 用在更隐蔽的环节,例如行动规划、工具使用思路整理、脚本辅助、文档组织等。对防御方来说,风险不只来自 AI 生成代码本身,也来自 AI 对攻击流程的效率放大。
来源同时明确,Aurora 自家的勒索软件主要由 Zig 编程语言 开发,目前拥有 Windows 以及 Linux / ESXi 版本。这意味着其攻击面并不局限于常见办公终端,也可能覆盖服务器和虚拟化环境。对于企业基础设施而言,Linux 与 ESXi 环境一旦被勒索软件命中,往往会影响更大范围的业务系统。
攻击链暴露:云存储、文件传输与赎金协商后台
根据披露内容,CloudSEK 研究人员在黑客配置错误的服务器中发现了多个关键组件,包括攻击工具、AI 辅助规划记录,以及用于同受害者协商赎金的管理界面。这说明 Aurora 并非只是单点投放恶意程序,而是具备较完整的勒索软件运营流程。
来源显示,黑客将勒索软件部署在 Cloudflare R2 公开存储桶 中,并通过 SCP 协议将相关文件传输至受害主机。这种做法体现出当前网络攻击对合法云服务和常用运维协议的利用趋势:攻击者并不一定依赖陌生或罕见基础设施,而是借助企业环境中常见的工具和服务降低异常程度。
- AI 工具角色:主要用于协助规划攻击行动,而非直接打造勒索软件。
- 恶意软件形态:勒索软件由 Zig 开发,覆盖 Windows、Linux / ESXi 版本。
- 分发方式:利用 Cloudflare R2 公开存储桶部署文件,再经由 SCP 传输到受害主机。
- 组织活动范围:公开信息显示,其自今年 4 月活跃,截至 7 月已攻击 9 个国家的 20 多家企业和组织。
影响与解读:AI 安全治理要从“代码生成”扩展到“流程增强”
对中文科技与企业用户而言,这起事件的价值不只在于某个黑客组织被曝光,更在于它展示了 AI 工具进入网络攻防灰色地带后的实际形态。AI 编程助手原本用于提升开发效率,但当其被滥用时,也可能帮助攻击者更快整理计划、理解工具链、优化操作步骤。
这并不意味着 Cursor 或同类 AI 编程工具本身等同于攻击工具。更准确地说,通用 AI 助手具备双重用途属性,关键在于使用场景、权限控制和监测机制。对于企业安全团队,未来的防护重点需要同时覆盖三类对象:终端与服务器上的异常执行、云存储与传输链路中的可疑文件流转,以及团队内部对 AI 工具的合规使用。
此外,Zig 等相对新兴语言出现在勒索软件开发中,也提示安全产品需要持续扩展样本识别与行为检测能力。攻击者选择不同语言,可能是为了获得跨平台能力、规避部分静态检测,或提升部署灵活性。相比只依赖特征库,企业更应关注异常加密行为、横向移动、远程传输、云存储访问等行为线索。
总体来看,Aurora 案例说明,勒索软件团伙正在把 AI 助手、云基础设施和跨平台开发结合起来,形成更具组织化的攻击模式。对企业而言,AI 时代的安全防线不能只盯着“AI 写没写病毒”,还要看到 AI 如何提升攻击者的计划能力和执行效率。