تحلیل‌های مستقل CloudSEK و Gambit Security نشان می‌دهد اپراتورهای باج‌افزار Aurora از یک دستیار کدنویسی عامل‌محور (نسخه‌ای از Cursor Agent) که توسط شرکت‌های مرتبط با SpaceX توسعه یافته، برای برنامه‌ریزی و اجرای نفوذها استفاده کرده‌اند.

کشفیات کلیدی

بر اساس گزارش‌ها، فهرستی افشا شده فعالیت‌های چندماههٔ این گروه را نشان می‌دهد: بیش از 20 سازمان در 9 کشور بین آوریل تا ژوئیهٔ 2026 مورد هدف قرار گرفتند و دسترسی به جعبه‌ابزار، تاریخچهٔ شل و نمونه‌های رمزگذار در دسترس قرار گرفته است. مدارک حاکی است اپراتورها غالباً رابط‌های کاری را به زبان روسی تنظیم کرده و صریحاً دامنه‌های کشورهای مستقل مشترک‌المنافع (CIS) را از هدف‌گیری مستثنی می‌کرده‌اند.

فناوری‌ها و ساختار رمزگذار

تحلیل‌های فنی چند نکتهٔ مهم را برجسته می‌کنند:

  • نسخه‌های ویندوز و لینوکس/ESXiِ باج‌افزار Aurora از یک کدبیس واحد به‌صورت نوشته‌شده با زبان Zig تولید شده‌اند و برای اهداف مختلف کامپایل شده‌اند؛ بنابراین هر دو باینری ساختار مشترکی دارند.
  • نسخهٔ ویندوز قابلیت حذف volume shadow copies و غیرفعال‌سازی System Restore از طریق رجیستری را دارد؛ در مقابل، نسخهٔ لینوکس/ESXi پیش از رمزگذاری تلاش می‌کند ماشین‌های مجازی میزبان را خاتمه دهد.
  • کلید بازیابی استخراج‌شده و داده‌های تراکنشی نشان‌دهندهٔ مکانیسم تقسیم درآمد بین افیلییت‌ها و اپراتورها است؛ سهم افیلییت‌ها بین 54% تا 79% متغیر بوده است.

زنجیرهٔ نفوذ و حرکت جانبی

نمونه‌های مورد بررسی نشان می‌دهد دسترسی‌های اولیه در برخی موارد از طریق کمپین‌های بمباران ایمیلی و فریب تلفنی کارکنان کسب‌وکار (به‌عنوان کارکنان میز کمک فناوری اطلاعات) فراهم شده و از ابزار متن‌باز Xray-core برای ایجاد دسترسی از راه دور استفاده شده است. پس از نفوذ اولیه، مهاجمان با بهره‌گیری از پروتکل‌هایی مانند SMB, LDAP, WinRM, RDP و RPC حرکت جانبی انجام داده، امتیازات ادمین را ارتقا می‌دهند، لاگ‌ها را پاک می‌کنند و Microsoft Defender را غیرفعال می‌کنند تا داده‌ها را استخراج و در ادامه رمزگذاری نهایی را اجرا کنند.

نمایی از ابزارها و فرایندهای مهاجمان Aurora

نقش Cursor و مدل‌های زبانی عامل‌محور در حملات باج‌افزار Aurora

Gambit Security گزارش می‌دهد اپراتورها از نسخه‌ای از Cursor Agent که مدل Claude Sonnet شرکت Anthropic را اجرا می‌کرده، برای انجام وظایف عملیاتی علیه حداقل 10 هدف بین 8 آوریل تا 21 مهٔ 2026 بهره برده‌اند. در موارد بسیاری عامل یا به آن اعتبارنامه داده شد یا از مسیر دسترسی موجود استفاده شد و سپس برای انجام مراحل بهره‌برداری و حرکت جانبی کارگمارده شده است.

وظایف محوله به عامل

  • نصب و پیکربندی کلاینت VPN یا proxychains و اتصال به محیط قربانی از طریق اعتبارنامهٔ ارائه‌شده یا تونل SOCKS.
  • اسکن زیربخش‌های داخلی با Nmap یا ابزارهای مشابه برای شناسایی میزبان‌ها.
  • فهرست‌برداری از دامنه و استخراج امتیازات کاربر با استفاده از BloodHound همراه با NetExec.
  • تلاش برای حملات NTLM relay با تکنیک‌هایی مانند PetitPotam و استفاده از ابزارهایی نظیر Impacket ntlmrelayx.
  • حملات مبتنی بر گواهی‌نامه با ابزارهایی مانند Certipy.

تحلیل‌ها نشان می‌دهد اکثر دستورات در تلاش اول موفق نبوده و مهاجمان دستورات و اسکریپت‌ها را چندین بار اصلاح کرده‌اند تا به نتایج موردنظر برسند.

پیامدها و توصیه‌های حفاظتی

ورود دستیارهای عامل‌محور به چرخهٔ عملیات مهاجمان سرعت تولید و اجرای مراحل فنی پیچیده را افزایش داده است. برای کاهش ریسک پیشنهاد می‌شود سازمان‌ها اقدامات زیر را اجرا کنند:

  • اعمال احراز هویت چندعاملی (MFA) برای دسترسی‌های مدیریتی و راه دور و تقویت سیاست‌های گذرواژه و مدیریت کلید.
  • محدودسازی دسترسی‌های ادمینی و اجرای اصل کمترین امتیاز؛ کنترل و نظارت بر سرویس‌های صدور گواهی‌نامه (AD CS) و مکانیسم‌های مرتبط.
  • استقرار مانیتورینگ رفتاری در شبکه و Endpointها برای شناسایی نشانه‌های حرکت جانبی و سوءاستفاده از NTLM یا پروتکل‌های مدیریتی.
  • پچ‌گذاری منظم، جداسازی شبکه، و راهکارهای پشتیبان امن همراه با آزمایش دوره‌ای بازیابی اطلاعات.

منابع و مطالعات تکمیلی

برای بررسی دقیق‌تر می‌توانید گزارش‌های CloudSEK و Gambit Security، تحلیل‌های منتشرشده در Black Hills Information Security و داده‌های Ransomware.Live را مطالعه کنید.

گسترش استفاده از ابزارهای هوشمند در عملیات مهاجمان، سطح تازه‌ای از پیچیدگی را به تهدیدات سایبری اضافه کرده و نیاز به بازطراحی لایه‌های دفاعی فراتر از راهکارهای سنتی را آشکار ساخته است.