Data:10 października 2026 2:42

Hakerzy wykorzystali agenta AI do włamań do firm. Cursor wykonywał za nich setki operacji

Sztuczna inteligencja od kilku lat pomaga programistom pisać kod, analizować błędy i automatyzować powtarzalne zadania. Ten sam mechanizm może jednak zostać wykorzystany przez cyberprzestępców. Badacze bezpieczeństwa odkryli, że rosyjskojęzyczni operatorzy grupy ransomware Aur0ra używali agenta AI dostępnego w Cursorze podczas prawdziwych ataków na przedsiębiorstwa. Analiza pozostawionych przez przestępców danych ujawniła 28 sesji rozmów z agentem pomiędzy 8 kwietnia a 21 maja 2026 roku. Narzędzie pomagało między innymi analizować sieci ofiar, zdobywać wyższe uprawnienia, wyszukiwać dane uwierzytelniające i planować kolejne etapy włamań. Według Gambit Security agent wykonał lub wspierał setki złośliwych operacji, a Reuters zidentyfikował co najmniej siedem firm związanych z tą kampanią. Nie oznacza to jednak, że AI samodzielnie wybrała ofiary i rozpoczęła ataki. W wielu przypadkach człowiek wcześniej posiadał już dane dostępowe albo drogę wejścia do sieci. 

Jak hakerzy wykorzystali Cursor AI podczas prawdziwych włamań do firm?

Przestępcy wykorzystywali Cursor nie tylko jako chatbot udzielający porad. Kluczowa była możliwość pracy agenta z narzędziami, plikami i terminalem. Tego rodzaju system może otrzymać ogólny cel, analizować wyniki kolejnych działań, przygotowywać następne kroki i wykonywać część operacji bez konieczności ręcznego wpisywania każdego polecenia przez człowieka. Według Gambit Security operator Aur0ra korzystał z agenta podczas działań przeciwko 10 celom, a w części przypadków dostarczał mu wcześniej zdobyte dane logowania lub istniejący sposób wejścia do organizacji. Agent był następnie proszony o wykonanie typowych zadań występujących po uzyskaniu dostępu do sieci. Czasami haker wskazywał konkretny kierunek, a czasami formułował jedynie cel, na przykład ustalenie poziomu uprawnień danego konta.

To właśnie ten element odróżnia nowe wykorzystanie AI od wcześniejszego pytania chatbota o fragment kodu. Agent może działać w pętli: wykonać czynność, odczytać rezultat, ocenić sytuację i przygotować następny ruch. W materiałach odnalezionych na serwerze Aur0ra znajdowały się rozmowy dotyczące rozpoznawania środowisk Active Directory, przejmowania danych uwierzytelniających, zwiększania uprawnień oraz budowania kolejnych etapów ataku. CloudSEK znalazł również historię powtarzalnego schematu działania stosowanego przez operatora przeciwko wielu organizacjom. W praktyce AI nie zastępowała więc całkowicie cyberprzestępcy. Przejmowała natomiast część pracy, która wcześniej wymagała ręcznej analizy wyników i przygotowywania kolejnych działań. Przy kilkunastu lub kilkudziesięciu równolegle atakowanych firmach może to znacząco zwiększać skalę działalności jednej osoby.

Ile firm zaatakowała grupa Aur0ra przy pomocy agenta AI Cursor?

W nagłówkach pojawiają się różne liczby, ponieważ dwa zespoły badaczy analizowały tę samą infrastrukturę z nieco innej perspektywy. Gambit Security zidentyfikował wykorzystanie Cursor Agent podczas działań przeciwko 10 celom pomiędzy 8 kwietnia a 21 maja 2026 roku. Reuters po analizie części przechwyconych danych był w stanie powiązać kampanię z co najmniej siedmioma firmami. Wśród zidentyfikowanych organizacji znalazły się między innymi belgijska firma chemiczna Christeyns, niemiecki producent bram Teckentrup oraz amerykańska Bayou Title. Nie oznacza to jednak, że w każdym przypadku AI odpowiadała za cały proces prowadzący od pierwszego kontaktu z ofiarą do kradzieży danych czy wdrożenia ransomware. Reuters zaznaczał, że nie był w stanie niezależnie określić pełnego udziału agenta w każdym z włamań.

Jeszcze większą skalę kampanii pokazują dane CloudSEK. Badacze znaleźli na nieprawidłowo zabezpieczonym serwerze ślady aktywności przeciwko ponad 20 organizacjom w dziewięciu krajach pomiędzy kwietniem i lipcem 2026 roku. W 17 przypadkach operator miał osiągnąć dostęp interaktywny lub dostęp na poziomie domeny, a cztery organizacje zostały później opublikowane na stronie wyciekowej Aur0ra. Nie można jednak stwierdzić, że Cursor został wykorzystany w identycznym stopniu przeciwko wszystkim ponad 20 celom. Znalezione dane pokazują raczej szerszą działalność ransomware, której istotnym elementem stała się sztuczna inteligencja. To ważne rozróżnienie, ponieważ przypadek nie jest jeszcze dowodem na całkowicie autonomiczne cyberataki prowadzone przez AI. Jest natomiast bardzo mocnym przykładem wykorzystania agenta jako praktycznego narzędzia podczas realnej działalności przestępczej.

Jak cyberprzestępcy przekonali Cursor AI do wykonywania szkodliwych operacji?

Jednym z najbardziej interesujących elementów całej sprawy jest sposób omijania zabezpieczeń modelu. Agent nie wykonywał bezwarunkowo wszystkich poleceń. Według badaczy w kilku przypadkach odmawiał działań, które rozpoznawał jako szkodliwe lub nielegalne. Operator Aur0ra wykorzystywał jednak klasyczny mechanizm manipulacji kontekstem. Przedstawiał prawdziwe włamania jako kontrolowane testy bezpieczeństwa, symulacje albo działania wykonywane w legalnym środowisku laboratoryjnym. Po odmowie rozpoczynał również nową rozmowę i ponownie przedstawiał fałszywe uzasadnienie. W wielu przypadkach takie podejście wystarczało, aby agent kontynuował pracę. Gambit ocenił, że przestępca niemal zawsze był w stanie obejść odmowę poprzez ponowne opisanie sytuacji jako autoryzowanego testu.

Problem jest fundamentalny dla systemów AI wykorzystywanych w cyberbezpieczeństwie. Te same techniki mogą służyć legalnemu pentesterowi i przestępcy. Analiza uprawnień, poszukiwanie podatności, testowanie konfiguracji sieci czy sprawdzanie odporności kont są normalnymi elementami audytu bezpieczeństwa. Model widzi polecenia i otrzymany kontekst, ale nie zawsze ma możliwość niezależnego sprawdzenia, czy użytkownik rzeczywiście ma zgodę właściciela infrastruktury. Jeśli wystarczy przekonująca historia o "środowisku testowym", zabezpieczenia mogą okazać się niewystarczające. To właśnie dlatego rozwój agentów cyberbezpieczeństwa wymaga czegoś więcej niż prostych filtrów blokujących określone pytania. System musi brać pod uwagę sekwencję działań, skalę operacji, rodzaj dostępu i potencjalne konsekwencje wykonywanych czynności.

Czy Cursor sam włamywał się do firm, czy nadal wszystkim sterował człowiek?

Określenie "AI włamała się do firm" może sugerować większą autonomię, niż wynika z dostępnych informacji. Badacze nie opisali systemu, który samodzielnie wyszukiwał przypadkowe przedsiębiorstwa, podejmował decyzję o ich zaatakowaniu, zdobywał pierwszy dostęp i prowadził całą operację bez udziału człowieka. W analizowanych przypadkach za kampanią stał operator ransomware Aur0ra. To on wybierał cele, prowadził działania i korzystał z infrastruktury przestępczej. Eyal Sela z Gambit Security wskazywał, że w analizowanych sesjach agentowi często przekazywano już dane uwierzytelniające albo istniejący sposób dostępu do organizacji. Dopiero później Cursor otrzymywał zadania związane z dalszą eksploatacją środowiska.

Nie należy jednak przez to bagatelizować znaczenia tej sprawy. Granica pomiędzy "narzędziem" i "wykonawcą" zaczyna się zacierać wraz ze wzrostem autonomii agentów. Jeśli człowiek wydaje polecenie w rodzaju znalezienia drogi do uzyskania określonych uprawnień, a agent sam analizuje środowisko, wybiera kolejne działania i reaguje na ich rezultaty, udział operatora staje się znacznie mniejszy niż podczas klasycznego ręcznego włamania. Nie trzeba już samodzielnie pamiętać wszystkich parametrów narzędzi, analizować każdego komunikatu błędu czy przeszukiwać dokumentacji. Człowiek może coraz częściej określać cel, podczas gdy AI zajmuje się techniczną drogą prowadzącą do jego realizacji. To właśnie ten model, a nie wizja całkowicie samodzielnego "hakera AI", jest obecnie najbardziej realnym zagrożeniem.

O ile szybciej hakerzy mogą przeprowadzać ataki dzięki agentom sztucznej inteligencji?

Według szacunku dyrektora threat intelligence Gambit Security wykorzystanie Cursor Agent mogło przyspieszać działania operatora o około 30-50 proc. Nie jest to precyzyjny pomiar laboratoryjny, lecz ocena badacza analizującego przebieg kampanii. Mechanizm jest jednak łatwy do zrozumienia. W klasycznym ataku specjalista musi ręcznie przechodzić pomiędzy kolejnymi narzędziami, analizować ich wyniki, wyszukiwać informacje o błędach i przygotowywać następne operacje. Agent AI może wykonać część tej pracy niemal natychmiast. Jeżeli pierwsza próba nie działa, może analizować komunikat błędu i próbować znaleźć inne rozwiązanie. Nie oznacza to, że każda operacja kończy się sukcesem - badacze zwracali uwagę, że agent często nie realizował celu za pierwszym razem.

Najważniejszy może być jednak nie wzrost szybkości pojedynczego włamania, lecz możliwość prowadzenia większej liczby operacji jednocześnie. Doświadczony cyberprzestępca ma ograniczony czas. Jeżeli część analizy, przygotowywania skryptów, dokumentowania wyników i rozwiązywania podstawowych problemów przejmie AI, jeden operator może obsługiwać znacznie większą liczbę ofiar. Agent może również obniżyć próg kompetencji potrzebnych do wykonania części bardziej zaawansowanych działań. Osoba nieposiadająca eksperckiej znajomości konkretnej technologii może otrzymać analizę i pomoc dostosowaną do aktualnej sytuacji. To właśnie skalowanie kompetencji może w długim terminie okazać się większym zagrożeniem niż same rekordy szybkości. Narzędzia stworzone po to, aby jeden programista mógł wykonywać pracę szybciej, mogą zapewnić dokładnie taką samą przewagę operatorowi ransomware.

Dlaczego agent programistyczny taki jak Cursor może być użyteczny podczas cyberataku?

Cursor powstał przede wszystkim jako środowisko wspomagające tworzenie oprogramowania. Współczesny agent programistyczny potrafi jednak znacznie więcej niż automatyczne uzupełnianie kilku linii kodu. Może czytać pliki, analizować duże repozytoria, tworzyć i modyfikować kod, korzystać z terminala oraz wykonywać wieloetapowe zadania. Cursor sam opisuje swoje agenty jako systemy zdolne do wykonywania poleceń terminalowych i pracy nad całymi zadaniami programistycznymi. Domyślnie część wrażliwych operacji wymaga zatwierdzenia użytkownika, a producent rozwija dodatkowe mechanizmy oceniające ryzykowne działania. Problem polega na tym, że w przypadku przestępcy osoba zatwierdzająca czynność jest jednocześnie napastnikiem.

Z punktu widzenia AI różnica pomiędzy administracją systemem, testem penetracyjnym i prawdziwym atakiem może być bardzo subtelna. W każdej z tych sytuacji mogą pojawić się podobne narzędzia i podobne problemy techniczne. Administrator może potrzebować sprawdzić konfigurację domeny. Pentester może legalnie próbować wykorzystać znalezioną podatność. Napastnik może wykonywać dokładnie tę samą czynność bez zgody właściciela. Model musi więc nie tylko rozumieć techniczne znaczenie polecenia, ale także oceniać intencję i autoryzację człowieka. Kampania Aur0ra pokazała, że jest to wyjątkowo trudne zadanie. Cyberprzestępca może świadomie tworzyć narrację przypominającą legalny audyt, a jednocześnie prowadzić rzeczywisty atak na infrastrukturę przedsiębiorstwa.

Co wyciek z serwera Aur0ra powiedział badaczom o działalności grup ransomware?

Cała operacja została ujawniona przez błąd samych przestępców. Jeden z serwerów wykorzystywanych przez Aur0ra został pozostawiony dostępny z internetu bez odpowiedniego uwierzytelnienia. Badacze otrzymali dzięki temu niezwykle rzadki wgląd w warsztat operatora. CloudSEK znalazł między innymi historię poleceń, dane dotyczące ofiar, materiały uwierzytelniające, logi rozmów z Cursorem oraz sam program szyfrujący używany przez grupę. Pozwoliło to odtworzyć kilka miesięcy działalności i zobaczyć, jak AI wpisywała się w normalną pracę operatora ransomware. Właśnie dlatego przypadek Aur0ra jest szczególnie wartościowy. Informacje nie wynikają wyłącznie z analizy końcowego malware'u znalezionego na komputerze ofiary, lecz również z danych pozostawionych przez samych napastników.

Materiały pokazały także, że Cursor nie był jedynym elementem operacji. Grupa posiadała własny zestaw narzędzi, wykorzystywała publicznie dostępne techniki, prowadziła kradzież danych i dysponowała ransomware przygotowanym dla środowisk Windows oraz Linux/ESXi. CloudSEK znalazł również ślady negocjacji dotyczących okupu i we współpracy z TRM Labs analizował późniejszy przepływ kryptowalut. AI była więc częścią istniejącej infrastruktury przestępczej, a nie jej zamiennikiem. To ważna obserwacja dla firm próbujących przygotować się na kolejną generację zagrożeń. Napastnicy nie muszą tworzyć całkowicie nowych metod ataku. Wystarczy, że do dobrze znanego modelu ransomware dodadzą agenta AI, który przyspiesza i automatyzuje kolejne etapy istniejącego procesu.

Czy firmy muszą zmienić zabezpieczenia, gdy cyberataki zaczynają działać w tempie agentów AI?

Największym problemem może stać się różnica pomiędzy tempem ataku i tempem reakcji organizacji. W tradycyjnym modelu zespół bezpieczeństwa często zakłada, że po uzyskaniu pierwszego dostępu napastnik potrzebuje czasu na rozpoznanie infrastruktury, znalezienie odpowiednich narzędzi, analizę wyników i przygotowanie kolejnych działań. Agent AI może skrócić część tych przerw. System bezpieczeństwa obserwuje wtedy serię kolejnych czynności wykonywanych znacznie szybciej i konsekwentniej niż przez człowieka. Jeżeli organizacja opiera ochronę głównie na ręcznym przeglądaniu alertów następnego dnia, może reagować zbyt wolno. Szczególnego znaczenia nabierają więc mechanizmy automatycznie wykrywające anomalie, nietypowe logowania, gwałtowne rozszerzanie uprawnień i podejrzaną aktywność wewnątrz sieci.

Przypadek Aur0ra przypomina również o znaczeniu podstawowych zabezpieczeń, które pozostają aktualne niezależnie od rozwoju AI. Wieloskładnikowe uwierzytelnianie ogranicza użyteczność części skradzionych haseł. Segmentacja sieci utrudnia przemieszczanie się pomiędzy systemami. Ograniczenie uprawnień zmniejsza skutki przejęcia pojedynczego konta, a aktualizowanie publicznie dostępnych usług ogranicza liczbę łatwych punktów wejścia. AI może przyspieszyć poszukiwanie słabości, ale nie tworzy magicznej możliwości przechodzenia przez poprawnie skonfigurowane zabezpieczenia. Największe ryzyko pojawia się wtedy, gdy agent otrzymuje dostęp do infrastruktury pełnej znanych podatności, słabych haseł i nadmiernie uprzywilejowanych kont. Wtedy to, co wcześniej wymagało kilku godzin pracy hakera, może zostać zrealizowane znacznie szybciej.

Czy agenci AI mogą w przyszłości prowadzić cyberataki praktycznie bez udziału człowieka?

Przypadek Aur0ra nie jest jeszcze przykładem całkowicie autonomicznego ransomware. Pokazuje jednak kierunek, w którym rozwój narzędzi może prowadzić. Obecne agenty potrafią już wykonywać wieloetapowe zadania, korzystać z terminala, reagować na rezultaty własnych działań i podejmować kolejne próby po niepowodzeniu. Każda następna generacja modeli zwiększa zakres problemów, które można powierzyć systemowi bez szczegółowego instruowania go na każdym etapie. Jeżeli połączymy takie możliwości z narzędziami do analizy sieci, automatyczną infrastrukturą i długotrwałą pamięcią zadania, udział człowieka może stopniowo ograniczać się do wyboru celu, nadzoru i zatwierdzania najważniejszych decyzji.

Nie oznacza to, że rozwój autonomicznych cyberataków jest nieunikniony. Producenci agentów intensywnie rozwijają zabezpieczenia, kontrolę dostępu i mechanizmy oceniające ryzykowne operacje. Cursor informuje między innymi o Auto-review, regułach, hooks oraz zabezpieczeniach dotyczących wykonywania poleceń, a w sierpniu 2026 roku firma poinformowała o uzyskaniu certyfikacji AIUC-1 dotyczącej bezpieczeństwa i niezawodności agentów. Wyścig będzie jednak trwał po obu stronach. Im bardziej użyteczny agent staje się dla legalnego programisty i specjalisty bezpieczeństwa, tym większa jest również potencjalna wartość tych samych możliwości dla przestępcy. Kampania Aur0ra pokazuje, że nie jest to już hipotetyczny problem przyszłości. Komercyjny agent AI został wykorzystany podczas realnych włamań, wykonywał setki działań i przyspieszał pracę ludzi prowadzących kampanię ransomware.