Các nhà điều hành ransomware từ lâu đã dựa vào các công cụ có sẵn, thông tin xác thực bị đánh cắp và trinh sát thủ công để xâm nhập vào mạng lưới doanh nghiệp. Một báo cáo sự cố mới thay đổi bức tranh đó. Các nhà nghiên cứu tình báo mối đe dọa đã phơi bày cách băng đảng ransomware Aurora vũ khí hóa Cursor, một tác nhân mã hóa AI chạy bằng Claude Sonnet, trong mười cuộc xâm nhập doanh nghiệp riêng biệt, đồng thời triển khai một trình mã hóa Linux tùy chỉnh được xây dựng đặc biệt để nhắm vào các máy chủ ảo hóa VMware ESXi. Những phát hiện này đại diện cho một trong những trường hợp được ghi nhận rõ ràng nhất về việc một nhóm ransomware đưa một công cụ phát triển AI chính thống trực tiếp vào chuỗi tấn công của chúng.
Cách Aurora Biến Công Cụ Mã Hóa AI Thành Công Cụ Tấn Công
Cursor được thiết kế như một trợ lý năng suất cho nhà phát triển phần mềm, giúp họ viết và gỡ lỗi mã nhanh hơn với sự hỗ trợ của mô hình ngôn ngữ lớn. Theo báo cáo sự cố, các nhà điều hành Aurora đã tái mục đích sử dụng khả năng tương tự đó trong các cuộc xâm nhập trực tiếp, sử dụng tác nhân AI để hỗ trợ các tác vụ bên trong môi trường đã bị xâm phạm thay vì phát triển phần mềm hợp pháp. Điều này phù hợp với báo cáo trước đây về việc Aurora sử dụng tác nhân mã hóa AI trên mười mạng nạn nhân, mô tả một mô hình tương tự về việc nhóm này dựa vào công cụ tự động hóa thay vì chỉ dùng kỹ năng thủ công thuần túy.
Bên cạnh hoạt động xâm nhập có hỗ trợ AI, nhóm này đã triển khai một trình mã hóa Linux tùy chỉnh, được xác định trong báo cáo là encrypt.out, được thiết kế đặc biệt để khóa các máy chủ VMware ESXi. Máy chủ ESXi là mục tiêu ưa thích của ransomware vì một hypervisor duy nhất thường chứa hàng chục máy ảo. Mã hóa chính lớp hypervisor cho phép kẻ tấn công vô hiệu hóa toàn bộ một nhóm máy chủ chỉ trong một đòn, thay vì phải truy đuổi từng máy riêng lẻ. Việc kết hợp loại công cụ mã hóa tác động cao đó với một tác nhân AI có thể tăng tốc các tác vụ trinh sát và khai thác cho thấy mức độ hiệu quả vận hành mà các kịch bản ransomware truyền thống không có được.
Vì Sao Sự Thay Đổi Này Trong Kỹ Thuật Ransomware Lại Quan Trọng
Việc các nhóm ransomware sử dụng tác nhân mã hóa AI không phải là hiện tượng hoàn toàn mới. Như các bài đưa tin trước đây đã lưu ý, các nhà điều hành Aurora đã được quan sát thấy triển khai tác nhân mã hóa AI trong các cuộc tấn công nhiều lần, và nghiên cứu riêng biệt đã ghi nhận kẻ tấn công lừa Cursor AI giúp xâm nhập bảy công ty khác nhau. Tổng hợp lại, các báo cáo này chỉ ra một mô hình chứ không phải một thử nghiệm một lần: một băng đảng ransomware đã tích hợp công cụ hỗ trợ AI vào quy trình vận hành tiêu chuẩn của mình.
Điều làm cho sự phát triển này trở nên quan trọng đối với các nhà phòng thủ là tốc độ và quy mô. Các tác nhân mã hóa AI có thể giúp tự động hóa các phần của quá trình xâm nhập mà trước đây đòi hỏi một người vận hành có kỹ năng làm việc thủ công, có khả năng rút ngắn thời gian giữa truy cập ban đầu và xâm phạm toàn bộ mạng lưới. Một sự cố riêng biệt liên quan đến máy chủ bị lộ đã tiết lộ chi tiết về phương pháp đánh cắp thông tin xác thực của Aurora cũng cho các nhà nghiên cứu cái nhìn hiếm hoi từ bên trong về cách nhóm này tiếp cận quyền truy cập và duy trì sự hiện diện một cách có phương pháp, củng cố ý tưởng rằng Aurora coi xâm nhập là một quy trình lặp lại, có hỗ trợ công cụ thay vì nỗ lực riêng cho từng mục tiêu.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Đối với hầu hết người dùng internet cá nhân, sự phát triển này sẽ không chuyển thành mối đe dọa trực tiếp, tức thời. Hoạt động của Aurora được mô tả trong báo cáo này tập trung vào các cuộc xâm nhập mạng doanh nghiệp và cơ sở hạ tầng ảo hóa ESXi, không phải thiết bị tiêu dùng hay mạng gia đình. Nhưng xu hướng rộng hơn có ý nghĩa với bất kỳ ai làm việc cho, quản lý hoặc phụ thuộc vào một tổ chức vận hành máy chủ và cơ sở hạ tầng riêng.
Nếu bạn làm việc trong lĩnh vực CNTT, bảo mật hoặc quản lý hạ tầng, sự cố này là lời nhắc nhở để xem xét lại một vài điều cơ bản. Phân đoạn các giao diện quản lý ảo hóa khỏi mạng người dùng chung, hạn chế ai có thể truy cập máy chủ ESXi, và đảm bảo sao lưu ở cấp hypervisor tồn tại ngoại tuyến hoặc trong lưu trữ bất biến, để một trình mã hóa tập trung vào ESXi không thể xóa sạch các tùy chọn khôi phục của bạn cùng với hệ thống sản xuất. Cũng đáng để xem xét liệu tổ chức của bạn có chính sách quản lý việc sử dụng trợ lý mã hóa AI trên hệ thống sản xuất hoặc nhạy cảm hay không, vì các công cụ tăng năng suất cho nhà phát triển cũng có thể, trong tay kẻ xấu, tăng năng suất cho kẻ tấn công.
Tăng Cường Phòng Thủ Trước Các Chiến Thuật Ransomware Đang Tiến Hóa
Doanh nghiệp nên coi báo cáo này như một lời nhắc nhở để đánh giá lại toàn diện các kiểm soát truy cập. Xác thực đa yếu tố trên tài khoản quản trị, chính sách đặc quyền tối thiểu nghiêm ngặt cho quản lý hypervisor, và giám sát các hoạt động tự động bất thường trên hệ thống nội bộ vẫn là các biện pháp phòng thủ cơ bản hiệu quả, ngay cả chống lại kẻ tấn công sử dụng công cụ hỗ trợ AI. Phân đoạn mạng và một kế hoạch ứng phó sự cố đã được kiểm chứng cũng quan trọng không kém, vì mục tiêu là hạn chế mức độ di chuyển của kẻ xâm nhập sau khi chúng có quyền truy cập ban đầu, bất kể quyền truy cập đó đạt được thủ công hay với sự hỗ trợ của AI.
Vụ việc Aurora ransomware Cursor AI nhấn mạnh một sự thay đổi mà các đội ngũ bảo mật không thể bỏ qua: các nhóm ransomware đang áp dụng các công cụ AI chính thống nhanh chóng như các doanh nghiệp hợp pháp, và các biện pháp phòng thủ xây dựng dựa trên các mô hình tấn công thủ công của ngày hôm qua có thể không đủ. Các tổ chức kiểm toán bảo mật ảo hóa của mình, thắt chặt quản lý thông tin xác thực, và cập nhật các báo cáo tình báo mối đe dọa sẽ ở vị thế tốt hơn nhiều để chống chịu giai đoạn tiếp theo của sự đổi mới ransomware. Bây giờ là lúc để xem xét lại tư thế bảo mật ESXi của bạn, xác nhận sao lưu của bạn thực sự được cô lập, và đảm bảo đội ngũ của bạn hiểu cách kẻ tấn công đang thích nghi, trước khi một sự cố buộc phải giải quyết.




