Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Künstliche Intelligenz September 1, 2026

Aurora Ransomware: Wie ein KI-Agent die Angriffe mitsteuerte

Die Aurora Ransomware nutzte einen agentischen KI-Coding-Assistenten für Angriffe auf zehn Ziele. Was Forscher fanden und welche Härtung im Active Directory jetzt wirklich hilft.

Aurora Ransomware: Wie ein KI-Agent die Angriffe mitsteuerte

Die Aurora Ransomware liefert das bisher konkreteste Beispiel dafür, wie Angreifer kommerzielle KI-Werkzeuge in ihren Arbeitsablauf einbauen. Zwei unabhängige Analysen belegen den Einsatz des agentischen Coding-Assistenten Cursor auf zwei Ebenen: CloudSEK dokumentiert ihn für die Angriffsplanung, Gambit Security darüber hinaus für die praktische Ausnutzung von Netzwerken. The Hacker News fasste die Befunde am 31. August 2026 zusammen, Reuters hatte am 27. August berichtet.

Was die Forscher über die Aurora Ransomware herausfanden

Beide Teams stützen sich auf einen ungeschützt erreichbaren Server der russischsprachigen Gruppe. Dort lag ein offenes Verzeichnis mit dem Werkzeugkasten, der Shell-Historie und dem Verschlüsseler selbst. CloudSEK spricht von „Monaten an Aktivität” gegen mehr als 20 Organisationen in neun Ländern zwischen April und Juli 2026; vier davon stehen inzwischen auf der Leak-Seite der Gruppe. Ransomware.Live listet mit Stand 1. September 2026 insgesamt 33 Opfer aus zehn Ländern; am häufigsten betroffen sind die USA, Deutschland, die Niederlande, Kanada und Großbritannien.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Technisch fällt auf, dass die Windows- und die Linux/ESXi-Variante aus einer einzigen, in Zig geschriebenen Codebasis stammen und lediglich für unterschiedliche Ziele kompiliert wurden. Die Windows-Variante löscht Schattenkopien und schaltet die Systemwiederherstellung direkt über die Registry ab. Die Linux-Fassung beendet im ESXi-Modus dagegen zuerst sämtliche laufenden virtuellen Maschinen auf dem Host und beginnt erst danach mit der Verschlüsselung.

Der KI-Agent als Werkzeug, nicht als Zauberstab

Gambit Security beobachtete, wie der Betreiber den Cursor Agent zwischen dem 8. April und dem 21. Mai 2026 bei zehn Zielen für praktische Angriffsschritte einsetzte. Der Agent bekam dabei jeweils Zugangsdaten oder einen bereits vorhandenen Zugang und dann Aufgaben wie diese:

  • VPN-Client oder proxychains installieren, konfigurieren und eine Verbindung zum Opfer aufbauen
  • interne Subnetze mit Nmap oder NetExec scannen
  • die Domäne über den BloodHound-Collector von NetExec enumerieren und melden, welche Rechte ein bestimmtes Konto besitzt
  • NTLM-Relay-Angriffe versuchen, unter anderem mit PetitPotam, PrinterBug und ntlmrelayx
  • Zertifikatsangriffe mit Certipy fahren

Ebenso wichtig ist der nüchterne Befund dazu: Laut Gambit scheiterte die Mehrzahl der Befehle beim ersten Versuch, es folgten zahlreiche Nachbesserungen, und ein Teil der Aufgaben endete ganz ohne Erfolg. In manchen Fällen schlug der Agent eine nummerierte Liste möglicher nächster Schritte vor, und der Angreifer antwortete lediglich mit einer Zahl.

Der Einstieg selbst blieb übrigens klassisch. Black Hills Information Security beschrieb am 18. August einen Fall dieser Gruppe, in dem massenhaft zugestellte E-Mails den Anfang machten und anschließend Anrufe folgten, bei denen sich die Angreifer als IT-Helpdesk ausgaben, um Fernzugriff zu erhalten.

Was das für dich bedeutet

Die Schlagzeile lautet „KI greift an”, die Substanz ist eine andere. Der Agent hat hier nichts erfunden, was Angreifer nicht ohnehin könnten. Er hat Tipparbeit übernommen und Wissen ersetzt, das man sich früher erarbeiten musste. Praktisch heißt das: Die Einstiegshürde für mittelmäßige Angreifer sinkt, die Angriffstechniken selbst bleiben dieselben. Das ist eine gute Nachricht, denn deine Abwehr muss nicht neu erfunden werden.

Sieh dir die Liste oben noch einmal an. NTLM-Relay, BloodHound-Enumeration, Certipy gegen die Zertifikatsdienste – das ist Active-Directory-Standardkost aus den letzten Jahren. Wer SMB-Signierung erzwingt, LDAP-Signierung und Channel Binding aktiviert und seine AD-Zertifikatsvorlagen einmal ernsthaft auf gefährliche Konfigurationen prüft, nimmt einem KI-Agenten genauso viel weg wie einem menschlichen Angreifer. Und weil im Fall von Black Hills der Einstieg über einen angeblichen Helpdesk-Anruf lief: Ein verbindliches Rückrufverfahren am Service-Desk ist dort wirksamer als jedes zusätzliche Werkzeug. Wie schnell aus so einem Zugang eine große Opferliste wird, hat zuletzt der Fall Medusa Ransomware mit über 500 betroffenen Organisationen gezeigt.

Deine nächsten drei Schritte

  • ESXi und vCenter isolieren. Management-Schnittstellen gehören in ein eigenes Netz, nicht in dasselbe Segment wie die Arbeitsplätze. Aurora beendet auf dem Hypervisor alle VMs, bevor verschlüsselt wird – ein einziger kompromittierter Host reicht dann für den Totalausfall.
  • Backups offline und wiederherstellungsgeprüft halten. Schattenkopien und Systemwiederherstellung sind ausdrücklich Ziel des Verschlüsselers, also kein Sicherungskonzept. Wie du Sicherungen sinnvoll verschlüsselt außer Haus hältst, habe ich im Ratgeber zu verschlüsselten USB-Sticks und externen SSDs beschrieben.
  • Helpdesk-Prozess härten. Kein Fernzugriff nach einem eingehenden Anruf, sondern ausschließlich nach Rückruf über die im Verzeichnis hinterlegte Nummer.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden