資安公司CloudSEK與TRM Labs聯手,揭露勒索軟體Aurora(Aur0ra)的攻擊活動,他們根據駭客錯誤配置的伺服器,發現攻擊工具、AI輔助的攻擊規畫,以及與受害者對贖金進行談判的介面。該組織從今年4月開始積極活動,截至7月已有超過20家企業組織受害,這些受害組織分布於9個國家,其中17家駭客取得網域層級的互動存取權限,其中4家被列入Aurora的資料外洩網站。該組織最引起研究人員注意的地方,在於他們使用AI程式碼助手Cursor規畫攻擊行動,並使用俄語與AI對話,並排除獨立國家國協(CIS)地區與國家。
CloudSEK指出,Aurora經營團隊已打造能重複執行的AD入侵指引,然後由附屬團體自行部署勒索軟體並加密檔案,根據TRM Labs對於區塊鏈的分析,攻擊者可能已收到兩筆贖金。另一個在勒索軟體裡相當特別的地方,是這些駭客使用Zig語言打造加密程式,CloudSEK看到有Windows與Linux/ESXi版本,攻擊者都是從公開的Cloudflare R2儲存桶拉取,透過SCP通訊協定傳送至受害主機。兩種加密程式都是由相同的Zig程式碼編譯而成,其中一個證據,是Windows版二進位檔內含Linux版的使用範例。
Comments (0)