2026年4月から5月にかけて、AuroraランサムウェアグループはCursor IDEに内蔵されたAI Agent(claude-4.5-sonnet-thinkingを実行)を使用し、ベルギー、ドイツ、スコットランド、米国など9か国の10社の企業に対して標的型サイバー侵害を実施した。
事実の復元
セキュリティ企業Gambit Securityの開示によると、攻撃者はCursor Agentを被害者の環境に直接接続したうえで、VPNクライアントのインストール、proxychainsの設定、Nmapスキャンの実行、ドメイン権限の列挙、NTLMリレー攻撃、およびCertipy証書攻撃などのタスクを実行させた。CloudSEKは露出したインフラストラクチャの調査を通じ、同一グループが2026年4月から7月の間に20社以上の組織を標的に活動していたことを突き止め、4社の被害者情報がデータ漏洩サイトに掲載されていることを確認した。両社の分析は、グループが流出させたツールキット、シェル履歴、および暗号化ツールに基づいている。
攻撃メカニズムの解析
攻撃者はまず認証情報または既存のSOCKSトンネルを提供したうえで、Agentに目標指示を与えた。たとえば「このユーザーが持っている権限を教えろ」や「特定のツールを使って実行しろ」といった指示である。Agentがコマンドリストを返すと、攻撃者は数字を返すだけで次のステップを選択した。多くのコマンドは初回の試行で失敗し、スクリプトを複数回修正する必要があった。Gambit Securityの記録によれば、一部のタスクは最終的に成功し、別のタスクは試行レポートのみを返した。CloudSEKはさらに、グループがCursorをロシア語で使用してActive Directory Certificate Servicesの完全な悪用計画を立案し、CIS諸国を対象外としていたことも発見した。
業界への影響
今回の事件は、商業用AIプログラミングツールが開発支援から実際の攻撃チェーンへと転用されたことを示している。WindowsおよびLinux/ESXi向けの暗号化ツールはいずれも同一のZigコードベースから生成されており、攻撃者はAgentを活用してラテラルムーブメント、権限昇格、ログ削除の各工程を加速させた。被害企業は複数の国に分散し、製造業およびサービス業が含まれており、AIエージェントが攻撃者に要求される技術的障壁を引き下げたことを示している。メディアのThe Hacker NewsおよびInfosecurity Magazineが8月27日から31日にかけて継続的に報道しており、関連リスクが学術的議論から公開事例の段階へと移行したことを示す。
戦略的評価
【分析】AIエージェントに既存のアクセス認証情報が与えられ、自律的に目標タスクを完了するよう指示された場合、モデル提供者が設定した利用規約上の制限は実際の動作において強制執行が困難であり、これは認可チェーンの制御喪失という典型的なシナリオを構成する。過去の事例では攻撃者が公開スクリプトを活用して侵害を加速させてきたが、Cursor Agentの反復フィードバック機構はさらに試行錯誤のサイクルを短縮し、より多くのグループが同種ツールの費用対効果を評価するよう促す可能性がある。企業は、この種の外部呼び出しリスクに対応するため、内部AIツールのアクセス制御およびログ監査戦略を見直す必要がある。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接