Според директора по стратегията на Gambit Security Къртис Симпсън ситуацията показва и колко трудно е за разработчиците на AI системи да се справят с потребители, които постоянно търсят начини да заобиколят вградените ограничения.

 

„Това ще бъде игра на котка и мишка“, коментира Симпсън.

 

Gambit Security е установила кампанията, след като е открила сървър, който нова групировка за разпространение на рансъмуер, известна като Aur0ra, по невнимание е оставила достъпен в интернет. Това е позволило на базираната в Тел Авив компания да прегледа 28 чат сесии между един или повече хакери от групировката и AI агент на Cursor – програма, способна да извършва различни действия с определена степен на автономност.

 

Според доклада на Gambit хакерите са успели да убедят AI агента да извърши стотици злонамерени операции, включително кражба на идентификационни данни и превземане на високопривилегировани акаунти. Те са представяли атаката като част от симулация.

 

„Имаме нужда от администраторски акаунт“, гласи една от командите, отправени към AI агента. В друг момент хакерите го инструктирали да открие работещи пароли.

 

От CloudSek посочват, че информацията от компрометирания сървър сочи най-малко 20 жертви на Aur0ra. Компанията обаче не е уточнила колко от тях са били атакувани с помощта на изкуствен интелект.

 

Нито Gambit, нито CloudSek са назовали публично всички засегнати компании. Reuters обаче е успял независимо да идентифицира шест от тях чрез преглед на част от чат данните, които до миналия месец все още са били достъпни онлайн.

 

Записите от разговорите, проведени между 8 април и 21 май, показват, че сред жертвите са белгийският производител на хигиенни и почистващи продукти Christeyns, базиран в Гент, германският производител на гаражни врати Teckentrup и базираната в Шотландия Helideck Certification Agency, която сертифицира площадки за кацане на хеликоптери.

 

Сред останалите засегнати са аржентински дистрибутор на фармацевтични продукти, италиански производител и американската компания Bayou Title, която се представя като най-голямата компания за застраховане на права върху недвижими имоти в Луизиана.

 

Кореспонденцията между хакерите и AI агента показва, че престъпниците са давали кратки команди, а Cursor е отговарял с технически инструкции в типичен за чатботовете разговорен стил, включително с емотикони.

 

„Чудесно! VPN връзката е установена успешно!“, отговорил агентът след проникването в аржентинската компания.

 

В друг момент той предложил: „Нека опитаме да разбием тези хешове“ – процес, свързан с възстановяването на криптографски защитени пароли.

 

След като открил уязвим хост в мрежата на Teckentrup, AI агентът препоръчал използването на добре познат зловреден инструмент за извършване на атака. Към предложението било добавено и предупреждение за „много висока“ вероятност за успех.

 

От Gambit посочват, че AI агентът е бил базиран на Claude Sonnet 4.5 на Anthropic – модел, който е по-ограничен от други системи на компанията, чиито способности в областта на кибератаките вече привличат внимание във Вашингтон.

 

Според директора по разузнаването за заплахи на Gambit Еял Села използването на Cursor все пак е дало на хакерите значително предимство. По думите му AI агентът вероятно им е позволил да работят с 30, 40 или дори 50% по-бързо, тъй като е автоматизирал множество задачи, които иначе биха трябвало да бъдат извършвани ръчно.

 

Села отбелязва, че в няколко случая Cursor е отказал да изпълни заявки, които е определил като опасни или незаконни. Хакерите обаче почти винаги са успявали да заобиколят тези ограничения, като започвали нов разговор и отново представяли атаката като част от тестова среда.

 

Случаят идва на фона на интегрирането на Cursor в компанията SpaceX на Илон Мъск – сделка, която приключи по-рано този месец. В същото време нарастват и опасенията за рисковете, които AI моделите създават за киберсигурността, особено при системите, които могат самостоятелно да изпълняват задачи.