Met een ogenschijnlijk onschuldige leugen over een beveiligingstest wist een Russischtalige ransomwaregroep een commerciële AI assistent in te zetten tijdens aanvallen op bedrijfsnetwerken, waardoor het onderscheid tussen legitieme programmeerhulp en digitale inbraak in hoog tempo vervaagt. De groep Aur0ra gebruikte de Cursor Agent bij operaties tegen minstens zeven ondernemingen in verschillende landen.
Onderzoekers kregen zicht op de werkwijze nadat een slecht beveiligde server van de groep openbaar toegankelijk bleek te zijn. Op die server stonden achtentwintig gesprekken tussen aanvallers en de AI assistent, gevoerd tussen 8 april en 21 mei, naast technische hulpmiddelen, sporen van aanvallen en gegevens over slachtoffers. De gesprekken laten zien hoe de criminelen de AI steeds opnieuw probeerden te overtuigen dat zij binnen een geautoriseerde oefenomgeving werkten.
Door die misleiding kreeg de groep hulp bij het verkennen van netwerken, het zoeken naar bruikbare toegangen en het uitvoeren van technische stappen die normaal veel tijd en specialistische kennis kosten. De AI weigerde sommige verzoeken, maar die blokkades bleken onvoldoende wanneer de aanvallers een nieuw gesprek begonnen en hun opdracht opnieuw verpakte als een legitieme simulatie.
De slachtoffers bevonden zich onder meer in België, Duitsland, Schotland, Argentinië, Italië en de Verenigde Staten. Het ging om organisaties in uiteenlopende sectoren, van schoonmaakproducten en industriële productie tot farmaceutische distributie, helikoptercertificering en vastgoeddienstverlening. Daarmee wordt duidelijk dat de groep niet één sector viseerde, maar vooral zocht naar ondernemingen met waardevolle systemen, gegevens en bedrijfsprocessen die onder druk kunnen worden gezet.
De digitale aanval stopte niet bij toegang tot een netwerk, want onderzoekers troffen ook aanwijzingen aan voor gegevensdiefstal, afpersing en ransomware die gericht is op virtuele servers binnen VMware ESXi omgevingen. Zulke aanvallen kunnen bedrijven in één klap raken, omdat meerdere digitale diensten, toepassingen en databanken op dezelfde onderliggende serverinfrastructuur kunnen draaien.
Een tweede technisch onderzoek koppelde dezelfde operator aan meer dan twintig organisaties in negen landen tussen april en juli. Bij zeventien daarvan zou toegang op domeinniveau of directe toegang tot systemen zijn bereikt, terwijl meerdere betalingen via cryptovaluta konden worden gevolgd tot gedeelde witwasstructuren. De volledige schade en de rol die de AI bij elke afzonderlijke aanval speelde, zijn nog niet overal vast te stellen.
De ontwikkeling is zorgwekkend omdat AI de aanvaller niet per se slimmer maakt, maar wel sneller, geduldiger en beter in staat stelt om technische handelingen op grote schaal te herhalen. Een middelgrote organisatie met gebrekkig wachtwoordbeheer, onvoldoende netwerksegmentatie en uitgesteld patchbeheer kan daardoor sneller worden geraakt door criminelen die vroeger meer tijd, mensen en expertise nodig hadden.
Surinaamse organisaties doen er verstandig aan om niet alleen te investeren in nieuwe software, maar vooral scherp te weten welke systemen vanaf internet bereikbaar zijn, wie beheerrechten bezit, welke zwakke plekken nog openstaan en hoe snel verdachte activiteiten worden opgemerkt. Eén vergeten server of onbeheerde beheerdersaccount kan in dit nieuwe speelveld voldoende zijn om een hele bedrijfsomgeving onder druk te zetten.
De zaak rond Aur0ra laat zien dat de volgende golf van cybercriminaliteit niet draait om robots die zelfstandig aanvallen uitvoeren, maar om menselijke criminelen die AI gebruiken om sneller door bestaande zwakheden heen te breken.
Volg Ko’W’ Checking voor nieuws, data en meer gesprekken over samenleving, ondernemerschap, leiderschap en ontwikkeling, op de Facebookpagina, TIKTOK and Youtube kanaal. Voor alle nieuws uit Suriname en de wereld check: www.kowchecking.com