Introducción
Los operadores del ransomware Aurora, también conocido como Aur0ra, han comenzado a incorporar herramientas de inteligencia artificial en sus ataques, específicamente utilizando Cursor, un asistente de codificación impulsado por IA de SpaceX. Esta tendencia ha sido documentada por los análisis de CloudSEK y Gambit Security, que revelan cómo esta tecnología ha permitido a los cibercriminales acceder a redes de múltiples objetivos.
Actividades recientes
Entre abril y julio de 2026, se identificó una exposición de infraestructura relacionada con este grupo de cibercrimen de habla rusa, lo que llevó al descubrimiento de su kit de herramientas y el historial de comandos utilizados. Según CloudSEK, se registraron más de 20 organizaciones en nueve países como víctimas, y cuatro de ellas han sido añadidas a su sitio de filtraciones de datos. La inteligencia artificial se ha utilizado para planificar ataques en ruso, evitando sistemáticamente las direcciones de los países de la CEI (Comunidad de Estados Independientes).
La primera mención del ransomware Aurora se produjo a finales de mayo de 2026, con un enfoque notable en sistemas Windows y un continuo desarrollo técnico a través de actualizaciones. Los datos recopilados por Ransomware.Live indican un total de 33 víctimas en diversas localizaciones, incluyendo EE.UU., Alemania, Países Bajos, Canadá y el Reino Unido.
Metodología del ataque
En un caso específico, documentado por Black Hills Information Security, el acceso inicial se logró mediante un bombardeo de correos electrónicos seguido de llamadas telefónicas a empleados, haciéndose pasar por el personal de soporte técnico. Esto permitió establecer un acceso remoto utilizando una utilidad de código abierto llamada Xray-core. Posteriormente, los atacantes realizaron movimientos laterales a través de protocolos como SMB, LDAP, WinRM, RDP y RPC, logrando acceder a cuentas de administrador con altos privilegios, que utilizaron para eludir la detección al limpiar registros y desactivar Microsoft Defender. Finalmente, se procedió a la recolección y exfiltración de datos sensibles, así como a la implementación del cifrador.
CloudSEK también destacó que han identificado versiones del ransomware Aurora tanto para Windows como para Linux, ambas escritas en Zig. El historial de chat recuperado de los operadores revela un uso intensivo de Cursor para planificar diferentes fases del ataque, incluyendo un plan de explotación completo de Active Directory Certificate Services (AD CS) redactado en ruso. Se observó que los binarios del cifrador para Windows y Linux son versiones estáticas de un único código base, compiladas para diferentes objetivos.
Impacto financiero
Un aspecto alarmante de las operaciones de Aurora es el descubrimiento de un cluster de cuatro monederos de criptomonedas que muestran diversas divisiones entre afiliados y operadores principales. Los afiliados reciben entre 54% y 79% de la cantidad de rescate, lo que sugiere que la distribución de los fondos es negociada caso por caso, dependiendo de la cantidad de rescate exigida y los ingresos de la víctima.
Uso de IA para la explotación
Gambit Security también documentó el uso del Cursor Agent, que ejecutaba Claude Sonnet de Anthropic, en actividades de explotación contra diez objetivos entre el 8 de abril y el 21 de mayo de 2026. En estos casos, el agente recibió credenciales o una ruta existente hacia la organización víctima, siendo encargado de diversas actividades de explotación.
Las tareas delegadas al agente incluían la instalación de un cliente VPN o proxychains, escaneos de subredes internas y enumeración de derechos de usuario utilizando herramientas como Nmap y BloodHound. Sin embargo, la mayoría de los comandos no lograron cumplir el objetivo en el primer intento, lo que llevó a múltiples ajustes en los comandos y scripts utilizados.
Conclusión
La integración de inteligencia artificial en los ataques de ransomware, como lo demuestra el caso de Aurora, marca una evolución significativa en las tácticas de los ciberdelincuentes. Esta tendencia plantea serios riesgos para la seguridad de las organizaciones, destacando la necesidad de adoptar medidas de protección más robustas y adaptadas a las nuevas realidades del cibercrimen.