Російськомовні хакери залучили ШІ до кібератак на компанії у США та Європі
/ 28 Серпня 2026 08:48
3 хв читати
Російськомовне хакерське угруповання Aur0ra використовувало ШІ-асистента для програмування Cursor під час кібератак на компанії у Європі та США. Дослідники з кібербезпеки встановили, що зловмисникам вдалося переконувати штучний інтелект виконувати шкідливі операції, представляючи реальні атаки як нібито легальне тестування систем безпеки. За різними оцінками, жертвами угруповання стали від семи до щонайменше 20 організацій.
Про це повідомляє Reuters із посиланням на дослідження кібербезпекових компаній Gambit Security та CloudSek.
Хакерську кампанію вдалося детально дослідити після помилки самих зловмисників. Аналітики Gambit виявили сервер Aur0ra, який угруповання випадково залишило відкритим у мережі.
Завдяки цьому фахівці отримали доступ до інформації про 28 сесій взаємодії хакерів із ШІ-агентом.
Хакери переконували ШІ, що проводять «тестування»
За даними дослідників, Aur0ra використовувала ШІ для виконання сотень операцій у межах атак. Серед них — викрадення облікових даних та отримання контролю над цінними акаунтами.
При цьому система не завжди погоджувалася виконувати команди.
ШІ-агент кілька разів відхиляв запити, які визначав як потенційно шкідливі або незаконні. Однак хакери перезапускали діалог та переконували систему, що працюють у тестовому середовищі й нібито проводять санкціоновану перевірку безпеки.
У результаті, як випливає з дослідження, агент приймав заданий зловмисниками контекст і продовжував виконувати завдання.
ШІ міг прискорити атаки на 30–50%
Директор з аналізу загроз Gambit Еяль Села вважає, що використання ШІ суттєво підвищило швидкість роботи хакерів.
За його оцінкою, ШІ-агент міг допомагати зловмисникам діяти на 30–50% швидше, оскільки автоматизував частину процесів, які зазвичай довелося б виконувати вручну.
У Gambit попереджають, що протистояння між розробниками ШІ та кіберзлочинцями може перетворитися на постійну технологічну гонку: компанії встановлюватимуть нові захисні механізми, а зловмисники шукатимуть способи їх обходити.
Серед жертв — компанії у Європі та США
Дослідники проаналізували журнали чатів за період із 8 квітня до 21 травня.
Серед організацій, які згадуються як жертви атак, — бельгійський виробник мийних засобів Christeyns, німецький виробник гаражних воріт Teckentrup та шотландське Агентство сертифікації вертолітних майданчиків.
Також атаки зачепили організації в Аргентині, Італії та США.
За інформацією CloudSek, загальна кількість організацій, які постраждали від діяльності Aur0ra, може становити щонайменше 20.
ШІ стає новим інструментом кіберзлочинців
Виявлена кампанія демонструє новий ризик для кібербезпеки: ШІ-агенти можуть не лише допомагати програмістам виконувати рутинні завдання, а й прискорювати окремі етапи кібератак, якщо зловмисникам вдається обійти встановлені обмеження.
Водночас описана дослідниками схема показує, що захисні механізми ШІ все ж реагували на частину небезпечних команд. Проблемою стало те, що хакери змогли змінювати контекст запитів і видавати реальну атаку за санкціоноване тестування.
Для компаній це створює новий виклик: у кіберзлочинців з’являються інструменти, здатні автоматизувати частину роботи та потенційно скоротити час, необхідний для проведення атак.