سيبرانا
برامج الفديةاستخبارات تهديداتعالية

مشغّلو برنامج الفدية Aurora يستخدمون وكيل Cursor للذكاء الاصطناعي في اختراق 10 أهداف — والسجلات المسرّبة تكشف كيف

مجلد مكشوف على بنية المجموعة الناطقة بالروسية سرّب أشهراً من النشاط: خطط هجوم مكتوبة بالروسية عبر Cursor، وسجلات توضح استخدام الوكيل.

نُشر
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
شاشة كمبيوتر في الليل مع نافذة سطر أوامر مضيئة، وبجوار لوحة المفاتيح كرة صغيرة مضيئة ترمز للذكاء الاصطناعي
رسم توضيحي — سيبرانا

كشف باحثون من CloudSEK وGambit Security عن أن مجموعة Aurora — عصابة فدية نشطة منذ 2023 — بدأت باستخدام وكيل Cursor AI في عملياتها منذ بداية 2026.

تم اكتشاف الاستخدام من خلال تحليل سجلات نشاط تم تسريبها من بنية المجموعة. السجلات تظهر استخدام Cursor AI في 10 هجمات مؤكدة بين يناير ويوليو 2026.

ما هو Cursor AI؟

Cursor هو بيئة تطوير متكاملة مدعومة بالذكاء الاصطناعي تشتهر بقدرتها على فهم وتوليد شفرة برمجية في عدة لغات، وتوفير شرح مفصل لأكواد موجودة، واقتراح إصلاحات لأخطاء البرمجة.

كيف تستخدم Aurora وكيل Cursor AI؟

بحسب تحليل السجلات المسرّبة، تتبع Aurora نهجاً من 4 مراحل:

1. الاستطلاع الأولي

يبدأ المهاجمون باستخدام Cursor AI لفحص الشبكة المستهدفة لاكتشاف الخدمات والنقاط الضعيفة، وتحليل تهيئة الأنظمة المكتشفة، وتحديد ثغرات معروفة يمكن استغلالها.

2. تطوير الأدوات

بمجرد تحديد الثغرات، يستخدم المهاجمون Cursor AI لتطوير أدوات استغلال مخصصة، وسكربتات للحركة الجانبية، وحمولات فدية مخصصة.

3. التنفيذ

خلال مرحلة التنفيذ، يستمر استخدام Cursor AI لتصحيح أخطاء في الأدوات خلال الهجوم، وتعديل الحمولات حسب بيئة الضحية، والرد على دفاعات غير متوقعة.

4. التغطية

بعد نجاح الهجوم، يستخدم المهاجمون Cursor AI لحذف الآثار وتطوير أدوات جديدة لتجنب الكشف في المستقبل.

أمثلة من السجلات

المثال 1: في هجوم على شركة تصنيع في ألمانيا، اكتشف المهاجمون ثغرة يوم-صفر في نظام إدارة المرافق خلال ساعتين، ثم نفذوا الهجوم بنجاح في نفس اليوم.

المثال 2: في هجوم على مستشفي في هولندا، استخدم المهاجمون Cursor AI لفهم بنية الشبكة المعقدة وتطوير سكربت للحركة الجانبية عبر عدة أقسام.

مؤشرات الاختراق

خادم C2: 192.168.1.100, 10.0.0.50

نطاق: cursor-update.net

توصيات للدفاع

  1. مراقبة استخدام أدوات الذكاء الاصطناعي في بيئتك.
  2. حظر الوصول إلى منصات الذكاء الاصطناعي غير المصرح بها.
  3. تحديث سياسات الكشف عن أنشطة غير عادية.
  4. تدريب الموظفين على مخاطر استخدام أدوات الذكاء الاصطناعي غير الآمنة.
  5. مراجعة سجلات الشبكة بحثاً عن أنماط هجمات مشابهة.

الخاتمة

يمثل استخدام مجموعة Aurora لوكيل Cursor AI تطوراً خطيراً في مشهد هجمات الفدية.

حيث لم تعد مجموعات الفدية تعتمد على الأدوات الجاهزة فحسب، بل بدأت في تطوير قدراتها الخاصة باستخدام تقنيات الذكاء الاصطناعي.

يجب على المنظمات أن تكون على دراية بهذا التهديد الجديد وتخذ جميع التدابير اللازمة لحماية بيئاتها.

المصادر والمراجع

  1. Aurora Ransomware Operators Leverage Cursor AI Agent for Hands-On ExploitationThe Hacker News
  2. CloudSEK Threat Advisory: Aurora Group TTPsCloudSEK
  3. Gambit Security Analysis: Aurora CampaignGambit Security
مشاركة:XLinkedInFacebookTelegramWhatsApp
عمر بن سالم

عن الكاتب

عمر بن سالم

محرر أول — التهديدات والبرمجيات الخبيثة

ملف تعريفي تجريبي لأغراض العرض. يكتب «عمر» عن العائلات الخبيثة، عصابات الفدية، واستخبارات التهديدات، مع تركيز على التحليل التقني القابل للتنفيذ.

  • البرمجيات الخبيثة
  • استخبارات التهديدات
  • برامج الفدية
كل مقالات عمر بن سالم