El grupo de ransomware Aurora, también conocido como Aur0ra, ha sido observado empleando asistentes de inteligencia artificial (IA) como Cursor AI de SpaceX para planificar y ejecutar ataques contra al menos 10 objetivos. Esta nueva táctica, identificada por CloudSEK y Gambit Security, marca una evolución preocupante en las operaciones de ciberdelincuencia, donde los actores de amenazas aprovechan la IA para aumentar la eficiencia y sofisticación de sus ataques.
Los operadores de Aurora utilizaron Cursor para idear planes de ataque complejos, incluyendo estrategias de explotación de servicios de directorio activo (AD CS), y para automatizar tareas de intrusión en redes corporativas. El acceso inicial a menudo se logra mediante “bombardeos” de correos electrónicos agresivos, seguidos de ingeniería social, donde los atacantes se hacen pasar por personal de soporte técnico para engañar a los empleados y obtener acceso remoto usando utilidades de código abierto como Xray-core. Una vez dentro, los atacantes realizan movimientos laterales a través de protocolos como SMB, LDAP, WinRM, RDP y RPC, escalan privilegios, limpian registros del sistema y deshabilitan soluciones de seguridad como Microsoft Defender antes de exfiltrar datos sensibles y desplegar el ransomware.
Los investigadores han identificado variantes del cifrador Aurora tanto para sistemas Windows como Linux/ESXi, escritas en el lenguaje de programación Zig. La versión para Linux/ESXi es particularmente peligrosa, ya que intenta detener todas las máquinas virtuales en el host antes de comenzar el cifrado. Además de Aurora, también se ha detectado el toolkit “Gryxa”, desarrollado completamente con asistencia de IA. Gryxa convierte software de monitoreo remoto legítimo en una puerta trasera persistente, roba credenciales de navegadores basados en Chromium y, de forma alarmante, intenta desactivar o desinstalar agentes de protección de endpoints cuando la conexión con el atacante se interrumpe, registrando estos intentos para el atacante.
Esta tendencia subraya la necesidad crítica de fortalecer las defensas cibernéticas con un enfoque multifacético. Las organizaciones deben implementar medidas rigurosas contra el phishing y la ingeniería social, utilizar autenticación multifactor (MFA) para todas las cuentas y servicios, y mantener soluciones de protección de endpoints (EDR/XDR) actualizadas que puedan detectar comportamientos anómalos y evasivos. Además, es fundamental asegurar que los sistemas de registro de eventos (logs) sean robustos e inmutables, y que se realice un monitoreo continuo para identificar cualquier actividad sospechosa antes de que un ataque pueda escalar.
Qué significa para tu empresa: La sofisticación creciente de los ataques de ransomware, ahora potenciados por la inteligencia artificial, exige una estrategia de ciberseguridad proactiva y en constante evolución. Una defensa robusta se logra mediante la implementación de una seguridad gestionada por capas, que integre soluciones avanzadas de protección perimetral, endpoint, correo electrónico y monitoreo 24/7. Esto es crucial para detectar y frustrar ataques en cada etapa, desde el acceso inicial hasta la exfiltración de datos y el cifrado, incluso cuando los atacantes intentan evadir las defensas tradicionales.
Fuente original: The Hacker News — ver artículo →