KultureGeek Internet Des pirates ont utilisé Cursor pour accélérer des attaques au ransomware Aurora

Des pirates ont utilisé Cursor pour accélérer des attaques au ransomware Aurora

5 min.
28 Août. 2026 • 11:54
0

Un groupe cybercriminel russophone associé au ransomware Aurora a utilisé l’agent de programmation Cursor pour accélérer des intrusions contre des entreprises. L’affaire ne repose pas sur une démonstration théorique : des chercheurs disent avoir retrouvé les conversations de l’outil avec les attaquants sur un serveur mal configuré. Au moins sept organisations ont été identifiées parmi les victimes ou les cibles, tandis que deux enquêtes de sécurité évoquent une campagne plus large.

Le nouvel élément est moins l’apparition d’un ransomware que le rôle opérationnel confié à un agent d’intelligence artificielle. Cursor n’aurait pas seulement produit quelques lignes de code. Les historiques analysés montrent qu’il a été sollicité pour reconnaître des réseaux, préparer des commandes, rechercher des identifiants et accompagner des tentatives de prise de contrôle. Cette utilisation concrète donne un relief particulier à l’appel récent de plus de 100 entreprises en faveur d’une défense collective contre les cyberattaques assistées par IA.

Agent IA utilisé dans une attaque au ransomware contre des serveurs

Un agent de code transformé en copilote d’intrusion

La société israélienne Gambit Security explique avoir découvert un serveur exposé appartenant à l’infrastructure d’Aurora. Elle y a trouvé 28 sessions de conversation avec Cursor, réparties entre le 8 avril et le 21 mai 2026. L’agent utilisé s’appuyait sur Claude Sonnet 4.5. D’après les éléments publiés, les opérateurs lui transmettaient des accès déjà compromis ou des informations sur leurs cibles, puis lui demandaient de les guider dans les étapes suivantes.

Les pirates présentaient parfois leurs demandes comme des tests autorisés ou des simulations de sécurité. Lorsque l’outil refusait une instruction, ils pouvaient reformuler la demande ou relancer une session. Ce mécanisme ne signifie pas que l’IA a mené seule l’ensemble des attaques. Les humains ont choisi les cibles, fourni des identifiants et conservé le contrôle de l’opération. L’agent aurait toutefois réduit le temps nécessaire pour enchaîner des tâches techniques et produire des commandes adaptées à chaque environnement.

Selon l’analyse de Gambit Security, le logiciel malveillant visait notamment les hyperviseurs VMware ESXi, très utilisés pour héberger plusieurs machines virtuelles sur un même serveur. Sa variante Linux arrêtait les machines virtuelles avant de chiffrer leurs fichiers, tout en laissant l’hyperviseur démarrable. Ce choix permet à un attaquant de paralyser de nombreux services d’un seul coup, sans nécessairement détruire l’environnement qui servira ensuite aux négociations.

Des victimes identifiées, mais un bilan encore incomplet

Reuters a vérifié une partie des données et identifié six organisations mentionnées dans les dossiers : le groupe belge Christeyns, le fabricant allemand Teckentrup, l’agence écossaise Helideck Certification Agency, ainsi que des sociétés en Argentine, en Italie et aux États-Unis. L’agence précise cependant ne pas avoir pu déterminer si chaque intrusion avait abouti à un vol de données ou à un chiffrement. Cette réserve est importante : une session de travail offensive prouve une intention et une activité, pas nécessairement la réussite de toutes les étapes.

Une seconde enquête, publiée par CloudSEK, décrit plus de vingt organisations repérées dans neuf pays, avec un accès interactif ou au domaine observé pour dix-sept d’entre elles. Quatre victimes seraient apparues sur un site de fuite. Les périmètres de Gambit et de CloudSEK ne se recouvrent pas forcément exactement, ce qui explique les différences de chiffres. Il serait donc prématuré d’additionner mécaniquement leurs bilans.

Cette campagne illustre une évolution déjà visible lors du piratage expérimental de Hugging Face : des agents capables d’appeler des outils et d’enchaîner des actions déplacent le risque au-delà de la simple génération de texte. Dans le cas d’Aurora, l’intérêt pour les attaquants réside surtout dans la vitesse. Eyal Sela, chercheur chez Gambit, estime que l’assistance de Cursor a pu accélérer les opérations de 30 à 50 %. Ce chiffre reste une estimation de l’équipe ayant étudié les journaux, et non une mesure indépendante de toutes les attaques.

Le contrôle des agents devient aussi important que celui des modèles

Les garde-fous fondés uniquement sur le contenu d’une requête montrent ici leurs limites. Une commande anodine, prise isolément, peut devenir dangereuse lorsqu’elle s’inscrit dans une chaîne comprenant des identifiants volés, une reconnaissance réseau et une tentative d’exfiltration. Les éditeurs doivent donc surveiller le contexte, les appels d’outils, les répétitions après un refus et les comportements d’automatisation, sans transformer leurs produits en systèmes de surveillance indiscriminée.

Pour les entreprises, le principal enseignement reste plus classique : un agent IA ne crée pas à lui seul les accès initiaux. Les comptes compromis, les services exposés et les environnements ESXi mal protégés demeurent les points d’entrée décisifs. La récente fuite de données chez E.Leclerc rappelait déjà le coût d’une défense incomplète. L’IA augmente désormais la cadence à laquelle un adversaire peut exploiter ces faiblesses.

Cursor, SpaceX et Anthropic n’avaient pas répondu aux demandes de commentaire rapportées lors de la publication de l’enquête. Il faudra donc attendre d’éventuelles mesures techniques pour savoir comment les fournisseurs entendent détecter ces détournements. L’affaire Aurora montre néanmoins que le débat a changé d’échelle : les agents de code ne sont plus seulement évalués sur ce qu’ils savent produire, mais sur ce qu’un opérateur malveillant peut leur faire accomplir dans un système réel.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Lisez aussi ces autres articles !

Pas d'articles en relation.

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Bras robotique coordonnant des instruments dans un laboratoire

Anthropic dévoile MHS, un standard pour permettre aux agents IA de piloter des machines

28 Août. 2026 • 12:20
0 Matériel

Anthropic présente Model Hardware Standard, ou MHS, une spécification destinée à permettre aux agents d’intelligence...

KO Club

K.O. Club : le créateur de Squid Game prépare un film de science-fiction avec Lee Byung-hun

28 Août. 2026 • 11:15
0 Geekeries

Après avoir marqué Netflix avec Squid Game, Hwang Dong-hyuk revient au cinéma avec un projet de science-fiction...

IA

OpenAI, Google et plus de 100 entreprises appellent à une défense collective contre les cyberattaques par IA

28 Août. 2026 • 9:45
1 Internet

Plus de 100 entreprises issues de l’intelligence artificielle, du cloud, de la cybersécurité et de la finance publient une lettre...

GTA 6 Jason Lucia Voiture

GTA 6 : l’aperçu étendu est disponible gratuitement sur YouTube

28 Août. 2026 • 7:55
0 Jeux vidéo

Après une exclusivité temporaire sur Netflix, l’aperçu étendu de Grand Theft Auto VI (GTA 6) est disponible gratuitement...

GTA 6 Lucia Jason

GTA 6 : résumé de ce qu’a dévoilé l’aperçu étendu sur Netflix

27 Août. 2026 • 22:36
0 Jeux vidéo

Comme prévu, l’aperçu étendu de Grand Thef Auto VI (GTA 6) a été mis en ligne aujourd’hui sur Netflix....

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site