据Gambit Security和CloudSEK的调查,讲俄语的Aurora勒索软件团伙在攻击至少20家机构期间使用了SpaceX旗下、由Anthropic的Claude Sonnet 4.5驱动的Cursor Agent。Gambit审查了28个聊天会话,显示黑客在4月8日至5月21日期间利用该AI代理攻击10个目标;与此同时,CloudSEK追踪到一场更大规模的行动,该行动攻陷了9个国家的20多家机构,并在其中17家获得了域级访问权限。该工具协助完成了VPN安装、NTLM中继攻击和证书攻击等任务,还帮助黑客用俄语策划了一次Active Directory证书服务攻击。路透社确认的受害者包括比利时的Christeyns、德国的Teckentrup、苏格兰的Helideck Certification Agency、阿根廷一家药品分销商、意大利一家制造商以及总部位于路易斯安那州的Bayou Title。Gambit表示,该代理有时会拒绝有害请求,但攻击者谎称相关活动是在进行模拟后,便说服其继续执行。Gambit威胁情报总监Eyal Sela估计,Cursor可能让黑客的行动速度提高了30%至50%。SpaceX今年以600亿美元的全股票交易收购了Cursor,并将其并入新成立的SpaceXAI部门。