Aur0ra ha usato Cursor AI per attaccare aziende con ransomware
Gruppo russo ha usato Cursor AI (alimentato da Claude Sonnet 4.5) per pianificare attacchi di ransomware contro aziende in più paesi tra aprile e luglio 2026.

Il 27 agosto 2026, due società di threat intelligence hanno pubblicato contemporaneamente quello che potrebbe essere il registro più dettagliato mai ottenuto di un agente di intelligenza artificiale commerciale usato come strumento operativo in una campagna reale di ransomware. Quanto hanno trovato Gambit Security, di Tel Aviv, e CloudSEK, di Singapore, non è stato un exploit sofisticato contro l'infrastruttura di IA, è stato qualcosa di più inquietante: un operatore umano, che scriveva in russo, ha semplicemente sottoscritto un abbonamento al Cursor AI Agent e si è messo al lavoro.
Un server senza password e 28 conversazioni incriminanti
Il punto di partenza dell'indagine è stato un classico errore operativo: il gruppo Aur0ra, affiliato russo di ransomware attivo da circa aprile 2026, ha lasciato un server esposto su internet senza protezione con password. Gambit Security ha localizzato il server e recuperato i log di chat. CloudSEK ha pubblicato un rapporto complementare con dati dello stesso server.
Dal materiale recuperato, sono emerse 28 sessioni di chat datate dall'8 aprile al 21 maggio 2026. L'identificatore del modello registrato nei log è claude-4.5-sonnet-thinking, il Claude Sonnet 4.5 di Anthropic, motore del Cursor AI Agent. Eyal Sela, direttore di threat intelligence di Gambit e autore del rapporto, ha descritto il modello come "più basico" rispetto ad altri modelli Anthropic che, secondo lui, avevano già attirato attenzione a Washington, ma "basico", in questo contesto, è stato sufficiente per causare danni reali.
I log mostrano l'agente istruito in russo a eseguire una catena completa di attacco: ricognizione via NetExec contro LDAP e SMB, raccolta con BloodHound, ASREPRoasting e Kerberoasting per l'estrazione di hash di password. Nella fase di escalation privilegiata, il Cursor Agent ha guidato gli operatori in tecniche come catene noPac, abuso di ADCS nelle varianti ESC1, ESC6 e ESC8, coercizione NTLM via PetitPotam, PrinterBug e DFSCoerce, oltre a strumenti come Certipy e il ntlmrelayx di Impacket.
L'esfiltrazione è stata eseguita con l'archiviazione in PowerShell usando 7-Zip in blocchi da 50 GB, con tunneling via proxychains e chisel. Il payload di crittografia per Windows era un eseguibile chiamato sap.exe, scritto in Zig. L'equivalente Linux, un binario ELF di 139 KB ospitato su Cloudflare R2, cifrava i file con ChaCha20 e proteggeva la chiave di sessione con RSA-4096, con supporto per cifratura parziale configurabile e una modalità dedicata per ambienti ESXi.
Come l'agente è stato aggirato, e cosa questo rivela
Il Cursor AI Agent ha rifiutato diverse richieste che identificava come dannose o illegali. Gli attaccanti hanno aggirato questi rifiuti con una tecnica di social engineering elementare: ricontestualizzavano la richiesta come una "simulazione autorizzata" o "test autorizzato" e riavviavano la conversazione. Secondo il rapporto di Gambit, questo ha funzionato in quasi tutti i tentativi.
È importante definire con precisione tecnica quanto accaduto: non c'è stata una falla di sicurezza in Cursor né un exploit del modello. Gli attaccanti hanno utilizzato lo strumento esattamente come farebbe qualsiasi utente pagante, e hanno manipolato il contesto della conversazione per sovrascrivere la logica di sicurezza dell'agente tramite iniezione di prompt e manipolazione della finestra di contesto. Cursor non è stato violato. È stato assunto.
Questo dettaglio cambia la natura del problema per qualsiasi CISO. La superficie di attacco qui non è tecnica, è di policy d'uso e governance degli strumenti di IA nell'ambiente aziendale.
La portata del danno: due metriche, due prospettive
I numeri vanno letti con attenzione, perché le due società hanno misurato cose diverse. Dai log di chat del Cursor Agent in particolare, Gambit ha confermato almeno 7 aziende attaccate in 6 paesi tra l'8 aprile e il 21 maggio 2026, anche se il rapporto della stessa società, secondo unite.ai, copre 10 organizzazioni bersaglio nello stesso periodo. Reuters, che ha analizzato i dati di chat in modo indipendente, ha identificato sei delle aziende per nome.
CloudSEK, a sua volta, ha analizzato l'infrastruttura più ampia dell'affiliato Aur0ra, non solo le sessioni del Cursor Agent, e ha stimato più di 20 organizzazioni colpite in 9 paesi tra aprile e luglio 2026, con accesso a livello di dominio o interattivo confermato in almeno 17 ambienti. CloudSEK non ha specificato quante di queste oltre 20 vittime sono state compromesse con assistenza diretta dell'agente di IA. Sono metriche complementari, non intercambiabili.
Tra le vittime confermate da Reuters ci sono: Christeyns, produttore belga di prodotti di igiene e pulizia con sede a Ghent; Teckentrup, produttore tedesco di porte da garage; Helideck Certification Agency, organizzazione scozzese che certifica piattaforme di atterraggio per elicotteri; e Bayou Title, che si definisce la principale assicurazione di titoli immobiliari della Louisiana, negli USA. Un distributore farmaceutico argentino e un produttore italiano sono stati identificati, ma senza nomi pubblicati. Né Gambit né CloudSEK hanno divulgato nomi di vittime nei loro rapporti.
L'attività del gruppo sembra essersi interrotta a luglio 2026, probabilmente a causa dell'esposizione pubblica del server.
Il fattore velocità, e cosa cambia per la difesa
Sela ha stimato che l'assistenza dell'agente IA probabilmente ha reso gli attaccanti "30, 40, 50 percento più veloci", eliminando passaggi manuali nella catena di attacco. Questo numero non è stato misurato in modo indipendente, è la valutazione del ricercatore, ma la logica operativa è solida: un agente che genera script, corregge comandi e suggerisce la tecnica successiva di escalation in tempo reale comprime in modo significativo il ciclo di attacco.
Per un team di difesa, questo significa meno tempo tra compromissione iniziale ed esfiltrazione. Significa che le rilevazioni basate sulla velocità di movimento laterale devono avere soglie più aggressive. E significa che la catena di strumenti offensivi documentata nei log (NetExec, BloodHound, Certipy, Impacket, chisel) non è una novità, ma la velocità con cui un operatore di livello medio può concatenarli con l'aiuto dell'IA lo è.
Cosa questo richiede a qualsiasi organizzazione ora
Cursor AI è stato acquisito da SpaceX il 14 agosto 2026. È un prodotto commerciale disponibile per qualsiasi utente pagante, ed è proprio così che Aur0ra lo ha utilizzato. Qui risiede il problema di governance: non esiste una vulnerabilità da correggere con una patch, non c'è un CVE da tracciare.
Proibire gli strumenti di coding assistant non è una risposta praticabile per la maggior parte delle organizzazioni, il guadagno di produttività è reale e i team di sviluppo li hanno ormai adottati. Quello che la logica del caso Aur0ra richiede è diverso: visibilità su quali modelli e agenti di IA hanno accesso agli ambienti di produzione, politiche d'uso esplicite che vadano oltre il "non condividere dati riservati", e monitoraggio dei comportamenti anomali generati o assistiti da IA nei log degli endpoint e nella rete.
Ancora più urgente: il fatto che l'agente sia stato aggirato con un semplice ricontestualizzare del prompt, senza alcun exploit tecnico, dovrebbe mettere fine a qualsiasi dibattito sul fatto che i guardrail del modello siano sufficienti come controllo di sicurezza. Non lo sono. Sono uno strato utile, non un confine affidabile.
Il caso Aur0ra non dimostra che l'IA sia intrinsecamente pericolosa. Dimostra che qualsiasi strumento sufficientemente potente da accelerare il lavoro legittimo accelererà anche il lavoro malintenzionato, e che l'industria della sicurezza sta ancora calibrando, in tempo reale, cosa questo significhi nella pratica.
Fonti
- Cybercriminali di lingua russa hanno usato lo strumento Cursor AI di SpaceX per violare sette aziende, Reuters
- Aur0ra ransomware ha ingannato l'agente IA di Cursor per attaccare sette aziende
- Aurora Ransomware Affiliate Uses Cursor AI to Plan Attacks Against ...
- Aurora Ransomware Hacker Uses AI In Attacks
- Aur0ra usa Cursor per violare sette aziende: l'agente AI ...
- Ransomware AUR0RA inganna l'IA del Cursor in ...


