Những Gì Gambit Security Phát Hiện Bên Trong Chiến Dịch Aurora
Các nhà nghiên cứu tình báo mối đe dọa tại Gambit Security đã công bố một tài liệu chi tiết về chiến dịch ransomware Aurora, và những phát hiện này đánh dấu một sự thay đổi đáng chú ý trong cách các nhóm ransomware hoạt động. Theo báo cáo, nhóm nghiên cứu đã thu được khoảng sáu tuần nhật ký phiên làm việc cho thấy một người điều hành điều khiển Cursor, một trình tạo mã AI phổ biến, thông qua các hoạt động trực tiếp bên trong các hệ thống bị xâm nhập. Các nhật ký được cho là bao gồm hoạt động trên mười mạng lưới nạn nhân riêng biệt, mang lại cho các nhà nghiên cứu một góc nhìn chi tiết bất thường về cách các chiến dịch ransomware sử dụng trình tạo mã AI thực sự diễn ra trong thực tế thay vì chỉ trên lý thuyết.
Điều khiến tài liệu này có ý nghĩa không chỉ ở quy mô—mười mạng lưới là một cỡ mẫu đáng kể cho một chiến dịch được ghi nhận duy nhất—mà còn ở mức độ quan sát sâu sắc vào quy trình làm việc của người điều hành. Thay vì ghép nối các hiện vật pháp y sau khi sự việc đã xảy ra, các nhà nghiên cứu của Gambit Security đã có thể xem xét các nhật ký phiên làm việc từng phiên một, ghi lại cách người điều hành tương tác với công cụ AI trong một khoảng thời gian dài. Loại dữ liệu theo chiều dọc này rất hiếm trong nghiên cứu ransomware và mang lại cho các nhà phòng thủ một bức tranh rõ ràng hơn về cách những công cụ này được đưa vào các cuộc xâm nhập thực tế.
Trình Tạo Mã AI Của Cursor Đã Tăng Tốc Chuỗi Tấn Công Ransomware Aurora Như Thế Nào
Cursor được thiết kế như một công cụ năng suất cho các nhà phát triển phần mềm hợp pháp, giúp họ viết, gỡ lỗi và tinh chỉnh mã nhanh hơn bằng cách hoạt động như một trợ lý lập trình do AI điều khiển. Vụ Aurora cho thấy khả năng tương tự đó đã bị một kẻ điều hành ransomware chuyển hướng để tăng tốc các tác vụ bên trong môi trường nạn nhân. Thay vì tự tay viết từng tập lệnh hoặc tự khắc phục từng trở ngại kỹ thuật, người điều hành dường như đã sử dụng trình tạo AI như một đòn bẩy lực lượng, để nó xử lý các công việc lặp đi lặp lại hoặc đòi hỏi kỹ thuật cao trong khi con người định hướng chiến lược tổng thể.
Mô hình này phù hợp với một xu hướng rộng hơn mà các nhà nghiên cứu bảo mật đã cảnh báo: các công cụ tạo mã AI hạ thấp rào cản kỹ thuật để thực hiện các cuộc xâm nhập tinh vi. Một người điều hành không cần phải là chuyên gia viết script hoặc phát triển phần mềm độc hại nếu một trình tạo AI có thể tạo, điều chỉnh và khắc phục mã theo yêu cầu. Các nhật ký Aurora cho thấy đây không phải là một thử nghiệm một lần. Việc sử dụng liên tục trong sáu tuần trên mười mạng lưới cho thấy một quy trình làm việc mà người điều hành đã tinh chỉnh và dựa vào nhiều lần, không phải là một thứ mới lạ mà họ thử một lần rồi từ bỏ.
Ransomware Hỗ Trợ AI So Với Ransomware Hoàn Toàn Tự Động: Vụ Này Nằm Ở Đâu
Cần phải chính xác về những gì vụ Aurora thực sự đại diện. Đây không phải là một ví dụ về một cuộc tấn công ransomware tự vận hành. Một người điều hành con người rõ ràng đang ngồi ở vị trí chỉ huy, sử dụng trình tạo AI như một công cụ để di chuyển nhanh hơn và vượt qua các rào cản kỹ thuật, tương tự như cách một nhà phát triển có thể dựa vào trợ lý để tăng tốc các tác vụ mã hóa. Điều đó đặt Aurora chắc chắn vào danh mục hỗ trợ AI thay vì hoàn toàn tự động.
Sự khác biệt đó quan trọng vì các nhà nghiên cứu cũng đã ghi nhận các trường hợp xa hơn trên phổ này. Sysdig đã báo cáo về cái mà họ mô tả là cuộc tấn công ransomware AI hoàn toàn tự động đầu tiên, nơi một trình tạo AI thực hiện một cuộc xâm nhập với rất ít hoặc không có sự chỉ đạo của con người theo thời gian thực. Các nhà nghiên cứu của Sysdig cũng đã ghi nhận một chiến dịch có tên JADEPUFFER, trong đó một mô hình ngôn ngữ lớn chỉ đạo phần lớn cuộc tấn công nhắm vào các hệ thống chăm sóc sức khỏe, và sau đó theo dõi cùng một tác nhân đe dọa xây dựng các công cụ ransomware mới nhắm vào chính các mô hình AI. Nhìn chung, Aurora và các trường hợp tự động này phác họa một phổ: ở một đầu, con người điều hành sử dụng AI như một chất xúc tác, và ở đầu kia, các trình tạo AI hoạt động với sự độc lập ngày càng tăng. Aurora cho thấy ngay cả đầu được hỗ trợ của phổ đó cũng đã tạo ra các chiến dịch thực tế với nhiều nạn nhân.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Đối với hầu hết các tổ chức, rủi ro trước mắt không phải là một trình tạo AI sẽ một mình mã hóa toàn bộ mạng lưới của họ qua đêm. Mà là những kẻ tấn công đã có một mức độ truy cập hoặc kỹ năng kỹ thuật nào đó giờ có thể di chuyển nhanh hơn và tấn công nhiều mục tiêu hơn trong cùng một khoảng thời gian. Điều đó thay đổi cách tính toán về tốc độ một cuộc xâm nhập có thể diễn ra từ chỗ truy cập ban đầu đến xâm nhập toàn bộ hệ thống mạng, tạo áp lực lớn hơn lên việc phát hiện sớm thay vì chỉ dựa vào việc chặn đứng cuộc tấn công ban đầu.
Một vài ưu tiên phòng thủ nổi bật từ vụ này. Việc giữ gìn vệ sinh thông tin xác thực vẫn là nền tảng cơ bản, vì các công cụ AI không tự tạo ra quyền truy cập mới—chúng vẫn cần thông tin xác thực hợp lệ hoặc một chỗ đứng hiện có để hoạt động trong mạng lưới. Phân đoạn mạng lưới giới hạn phạm vi mà một người điều hành, dù có hỗ trợ AI hay không, có thể di chuyển sau khi đã xâm nhập, giới hạn thiệt hại trong một phần nhỏ hơn của môi trường. Và việc giám sát các hoạt động sử dụng công cụ bất thường, bao gồm cả các trình tạo mã AI chạy trong các bối cảnh không nên có, tạo cơ hội cho các đội bảo mật bắt kịp các hoạt động hỗ trợ AI trước khi chúng leo thang thành một sự kiện ransomware toàn diện.
Những Điểm Chính
- Các kẻ điều hành ransomware đang tích cực sử dụng các trình tạo mã AI như Cursor để tăng tốc các cuộc xâm nhập thực tế, không chỉ thử nghiệm với chúng.
- Chiến dịch Aurora, được ghi nhận trên mười mạng lưới nạn nhân trong sáu tuần, đại diện cho sự hỗ trợ AI do con người chỉ đạo thay vì hoàn toàn tự động.
- Vệ sinh thông tin xác thực, phân đoạn mạng lưới và giám sát các hoạt động công cụ AI bất ngờ là các bước thực tế mà các tổ chức có thể thực hiện ngay bây giờ.
- Hiểu được vị trí của một chiến dịch trên phổ từ hỗ trợ AI đến hoàn toàn tự động giúp các đội bảo mật điều chỉnh các lớp phòng thủ phù hợp thay vì chỉ dựa vào bất kỳ công cụ đơn lẻ nào.




