Русскоязычная хакерская группа «Aur0ra» использовала искусственный интеллект для проведения кибератак на немецкого производителя дверей и ворот Teckentrup, а также как минимум еще на шесть компаний в Европе и других странах. Об этом 28 августа сообщили СМИ со ссылкой на публикацию Süddeutsche Zeitung о применении ИИ в атаках.
Для программирования и координации операций хакеры применяли Cursor — редактор кода с функциями искусственного интеллекта. В результате злоумышленники смогли автоматизировать сотни действий, ускорить взломы и одновременно работать против организаций в Германии, Бельгии, США, Шотландии, Италии и Аргентине.
Атаки показывают, что связанные с Россией группировки используют ИИ не только как вспомогательный инструмент для подготовки отдельных вредоносных программ. Технология позволяет им быстрее масштабировать операции, обходить часть защитных процедур и наносить компаниям более серьезный экономический и репутационный ущерб.
Защиту ИИ-систем обходили под видом тестирования
Чтобы заставить искусственный интеллект выполнять необходимые команды, участники группы представляли свои действия как «симуляцию и тестовые мероприятия». Такой подход позволял обходить защитные механизмы, ограничивающие использование ИИ для создания инструментов взлома и проведения вредоносных операций.
После этого агент выполнял сотни последовательных действий. Речь шла о поиске уязвимостей, подготовке к проникновению в системы, обработке полученных данных и других этапах атаки, которые раньше требовали от злоумышленников значительно большего объема ручной работы.
Использование ИИ меняет прежде всего масштаб и скорость киберопераций. Хакерам не нужно полностью вручную анализировать каждую систему или отдельно готовить повторяющиеся действия для разных целей: часть такой работы выполняет программный агент, которому задают общую задачу и необходимые ограничения.
В случае с Teckentrup и другими компаниями атаки затронули организации, работающие в нескольких странах. Это означает, что уязвимость одной компании может стать частью более широкой кампании, в которой один и тот же набор инструментов и методов применяется против разных предприятий и национальных юрисдикций.
На странице утечек появились данные пострадавшего
В одном из эпизодов информация о пострадавшей компании появилась на странице утечек, которую используют хакеры. Это указывает на неудачную попытку вымогательства: опубликованные сведения должны были усилить давление на организацию и заставить ее выполнить требования злоумышленников.
Публикация данных одновременно создает для компании несколько видов ущерба. Помимо затрат на восстановление инфраструктуры и расследование инцидента, организация сталкивается с риском нарушения договорных обязательств, потери доверия клиентов и дополнительных требований со стороны партнеров и регулирующих органов.
Особую опасность представляет похищение персональных данных клиентов. Такие сведения могут использоваться для дальнейших атак, рассылки мошеннических сообщений и давления на самих пострадавших. Для бизнеса это означает, что последствия проникновения не ограничиваются временным нарушением работы внутренних систем.
Активность «Aur0ra» вписывается в более широкую тенденцию: российские хакерские группировки все чаще используют технологический прогресс для цифровых атак. Искусственный интеллект помогает им автоматизировать взломы, быстрее находить подходы к новым целям и одновременно увеличивать число атакуемых организаций.
Связанные с российскими спецслужбами хакеры применяют эти возможности в деструктивных целях. Их операции направлены на саботаж, кражу данных и дестабилизацию систем, а конечным результатом становятся экономические потери, репутационный ущерб и дополнительная нагрузка на компании и критически важную инфраструктуру.
Для европейских организаций это означает необходимость учитывать ИИ как часть современной угрозы, а не только как корпоративный инструмент для повышения производительности. Атаки на компании в Германии, Бельгии, Италии и Шотландии показывают, что подобные кампании уже охватывают разные сегменты европейской экономики.
На момент публикации сообщалось как минимум о семи пострадавших компаниях в шести странах. Информация об атаке и появлении данных на странице утечек остается частью текущего расследования инцидентов.