跳到主要内容

勒索软件也开始用 AI 编码代理打工了:Aurora 攻击全球 ESXi 环境并滥用 Cursor Agent 的全复盘——Claude Sonnet 代跑内网扫描与 DCSync、GodPotato 提权、以及一个会专门"咬虚拟机文件"的加密变种

Public

2026 年,安全界反复讨论"AI 编码代理会不会被攻击者拿去用"。Gambit Security 在 8 月释出的一份调查,把这个讨论从"会不会"推进到了"已经在发生":自称 Aurora 的勒索软件组织,在被追踪的活动中被观察到借助 Cursor Agent(内部跑着 Claude Sonnet)来协助横向渗透——让 AI 编码代理替攻击者执行内网扫描、NetExec、Impacket、PrinterBug、Certipy 等任务。它的另一条腿,是一个专门用于 VMware ESXi 环境的 Linux 勒索变种,它精准地加密虚拟机文件,同时避开系统卷以保证宿主机还能启动。

一、一个会"用 AI 打工"的勒索组织
Aurora 自 2026 年 4 月起活跃,目标是跨多国的 VMware ESXi 虚拟化环境;后续追踪还观察到一个针对以色列、德国、奥地利、西班牙、美国、阿根廷等地约 8 个组织的第二阶段活动。最值得注意的,是攻击者把 Cursor Agent 当作"渗透助手"来用:在与受害者环境的交手中,攻击者通过 Claude Sonnet 驱动工具完成内网横向移动的关键步骤。对防御者而言,这意味着攻击的工具箱里第一次出现了"能自主理解环境、代为执行操作"的 AI 组件——它不改变勒索软件要加密、要勒索的本质,但显著降低了攻击者对专业渗透技能的依赖,也加快了入侵节奏。

二、一条"换代"的横向移动链条
Aurora 第二阶段采用的 TTP,同样值得拆开看:攻击者借暴露在外的 SQL Server 通过 xp_cmdshell 横向移动,用 GodPotato 将权限提升到 SYSTEM,对域控执行 DCSync 抓取域凭据,最后用 s5cmd 把数据上传到自托管的 S3 兼容存储——一种既便于海量外传、又不依赖公开云服务商的特征。整条链从"拿下一个数据库节点"一路走到"抽走整个域的凭据",中间几乎没有依赖旧式漏洞,而是熟练地组合了数据库扩展、权限提升工具和对象存储。

三、ESXi 变种:专攻"虚拟化财富"
与很多勒索组织把目标放在 Windows 文件服务器不同,Aurora 的加密变种专门针对 ESXi 宿主机上的虚拟机文件——vmdk、vmx、vmsd、vmsn、nvram、vmem、vswp 等一网打尽。它的设计也相当"务实":加密数据文件时有意绕过系统卷,确保 Hypervisor 保持可启动状态。这样一来,被加密的虚拟机和宿主机机制本身不会自毁,受害者面对的是一道更纯粹的抉择——要么为恢复付赎,要么从备份重建。对于把整条业务都跑在虚拟化平台上的企业,这正是最痛的一击:不是打坏一台机器,而是让整组虚拟机变成有待支付的"人质"。

四、防御:从"打补丁"转向"盯身份与访问路径"

  • 收敛面向公网的服务暴露面:Aurora 的路径始于暴露的 SQL Server,减少不必要的公网面能直接切断初始入口;
  • 用身份与最小权限约束密钥环节:对数据库、域控和对象存储的高权限访问做最小化划分,让 xp_cmdshell、DCSync、S3-兼容外传这类操作缺少可被滥用的凭据;
  • 监控"合法工具被异常使用":对 ESXi 管理链路、VM 文件的大批量读取、s5cmd/对象存储的上传流量做异常检测,识别"工具正常、目的异常"的越界行为;
  • 建立可反勒索的备份与恢复:对虚拟机文件保持隔离、可验证的离线备份,确保在加密变种面前有"不付钱也能回来"的底牌。

Aurora 的意义,不只在于多了一个勒索软件家族。它无意中成为 AI 编码代理进入攻击链的样本:当攻击者开始用 AI 工具代跑横向移动时,组织要防御的已经不再是某一支成熟的攻击队伍,而是一整套被工具化、低门槛化的入侵能力。面对这样的对手,把身份与访问路径当作首要防线,比单纯追逐"补丁清单"更有价值。

*参考:Gambit Security 关于 Aurora 滥用 Cursor Agent 的调查、对相关勒索活动的初步技术分析。

勒索软件VMware威胁情报ESXiAI安全横向移动虚拟化安全AuroraCursorAI编码代理Claude SonnetGodPotatoDCSyncxp_cmdshell
0