Cursor: Hacker bei Cyberangriffen mittels KI-Agenten erwischt
Sicherheitsforscher von Gambit Security haben eine Angriffskampagne der Ransomwaregruppe Aurora aufgedeckt. Laut Blogbeitrag der Forscher(öffnet im neuen Fenster) soll diese bei in den Monaten April und Mai 2026 durchgeführten Cyberangriffen auf mehrere Organisationen unter anderem Cursor-Agenten auf Basis des Sprachmodells Claude Sonnet 4.5 genutzt haben. Auch ein deutsches Unternehmen war offenbar betroffen.
Ziel der Angreifer war es, eine auf VMware-ESXi-Instanzen zugeschnittene Linux-Ransomware auf mehrere Systeme innerhalb der Netzwerke attackierter Unternehmen zu schleusen und damit Daten zu verschlüsseln. Die KI wurde dabei mit bereits erbeuteten Zugangsdaten versorgt und übernahm verschiedene Aufgaben.
Teilweise fragten die Angreifer laut Bericht lediglich einfache Informationen ab, etwa welche Berechtigungen ein bestimmter Nutzer habe. Manchmal sollte die KI aber auch Tools zur Durchführung bestimmter Angriffsszenarien vorschlagen, VPN- oder Proxy-Tools installieren und konfigurieren, NTLM-Relay-Attacken durchführen oder IT-Umgebungen analysieren.
Mehrere Organisationen betroffen
Viele Aufgaben, die die Angreifer den Cursor-Agenten auferlegten, sollen im ersten Anlauf fehlgeschlagen sein. Dem begegneten die Cyberakteure jedoch durch Optimierungen an den verwendeten Befehlen und Skripten, so dass die Claude-KI einige der fehlgeschlagenen Tasks am Ende doch noch erfolgreich ausführte.
Die Gambit-Forscher analysierten nach eigenen Angaben mehrere Sitzungen mit den Cursor-Agenten, die zwischen dem 8. April und dem 21. Mai stattfanden. Diese konnten Angriffen auf mehrere Unternehmen zugeordnet werden, darunter Firmen aus Deutschland, Belgien, Frankreich, dem Vereinigten Königreich, Bulgarien, den USA und Argentinien. Die Namen der Unternehmen nannten die Forscher nicht.
Einem Reuters-Bericht(öffnet im neuen Fenster) zufolge handelt es sich bei Aurora um eine russischsprachige Hackergruppe. Die Gambit-Forscher benennen dies zwar nicht explizit, zeigen aber ein paar dazu passende Protokollauszüge in russischer Sprache. Am Ende ihres Blogbeitrags(öffnet im neuen Fenster) listen die Forscher zudem IP-Adressen und andere Indikatoren auf, die mit der Aurora-Kampagne in Verbindung stehen.
Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!
- Anzeige Hier geht es zu Künstliche Intelligenz: Wissensverarbeitung bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.