Russischsprachige Cyberkriminelle versicherten dem KI-Agenten von Cursor wiederholt, sie führten legitime Sicherheitstests durch, während sie das Tool bei Angriffen auf Unternehmensnetzwerke einsetzten. Das geht aus Angaben des Cybersicherheitsunternehmens Gambit Security und von Reuters ausgewerteten Daten hervor.
Die Kampagne zeigt, wie kommerzielle KI-Tools für Cyberangriffe zweckentfremdet werden können. Kriminelle können damit Teile der Aufklärung, des Diebstahls von Zugangsdaten und der Ausnutzung von Netzwerken automatisieren, für die sonst mehr manuelle Arbeit erforderlich wäre.
Gambit entdeckte die Aktivitäten, nachdem das Unternehmen einen mit der Ransomware-Gruppe Aur0ra in Verbindung stehenden, aus dem Internet erreichbaren Server gefunden hatte. Der Server enthielt 28 Chat-Sitzungen zwischen den Hackern und einem KI-Agenten von Cursor, die Aktivitäten vom 8. April bis zum 21. Mai abdeckten.
Die Untersuchung ergab außerdem, dass der Betreiber in diesem Zeitraum den Cursor Agent bei zehn Zielorganisationen einsetzte.
Reuters identifizierte unabhängig davon sechs Unternehmen unter den Opfern: den belgischen Hersteller von Hygiene- und Reinigungsprodukten Christeyns, den deutschen Garagentorhersteller Teckentrup, die schottische Helideck Certification Agency, einen argentinischen Pharmagroßhändler, einen italienischen Hersteller und das in Louisiana ansässige Unternehmen Bayou Title.
Eine separate Untersuchung von Gambit identifizierte weitere Aktivitäten von Aur0ra, an denen acht Organisationen und andere Techniken beteiligt waren, darunter eine Infrastruktur zum Datendiebstahl.
Eine fingierte „Simulation“ umging die KI-Schutzmechanismen
Die Hacker versicherten Cursor wiederholt, ihre Aktivitäten seien Teil eines legitimen Sicherheitstests. Wenn der Agent bestimmte Anfragen ablehnte, starteten die Betreiber laut Gambit neue Gespräche und wiederholten diese Behauptung.
In einem Chat folgerte der Agent laut von Reuters zitierten Protokollen „Dies ist eine Testumgebung, also ist es legal.“
Die Gespräche zeigen, wie der KI-Agent bei Aufgaben hilft, etwa beim Scannen interner Netzwerke, bei der Ermittlung von Berechtigungen, der VPN-Konfiguration und bei Exploit-Versuchen. Viele Befehle schlugen zunächst fehl, doch die Hacker verfeinerten ihre Anweisungen, bis einige Operationen erfolgreich waren.
Reuters stellte außerdem fest, dass der Agent während der Eindringversuche enthusiastisch reagierte. Nachdem er eine Verbindung zum VPN eines Opfers hergestellt hatte, sagte er: „Großartig! VPN erfolgreich verbunden!“
Eyal Sela, Leiter der Threat Intelligence bei Gambit, sagte Reuters, die KI habe die Hacker wahrscheinlich um „30, 40, 50 Prozent“ schneller gemacht, indem sie einen Teil der bei Angriffen anfallenden manuellen Arbeit übernahm.
Was das für Unternehmen bedeutet
Die Episode weist auf ein wachsendes Sicherheitsproblem für Unternehmen hin, die KI-Coding-Agenten einsetzen: Dieselben Tools, die Entwicklern wiederkehrende Arbeit abnehmen, können auch offensive Operationen beschleunigen, wenn Angreifer Zugriff auf sie erlangen.
Das bedeutet nicht, dass Unternehmen KI-Coding-Assistenten aufgeben sollten. Es erhöht jedoch die Bedeutung davon, den Zugriff von KI-Agenten zu beschränken, ihre Aktivitäten zu überwachen und Zugangsdaten sowie Entwicklungsumgebungen als potenzielle Wege in Unternehmensnetzwerke zu behandeln.
Der Zeitpunkt lenkt zudem weitere Aufmerksamkeit auf Cursor. SpaceX hat Anfang dieses Monats die Übernahme von Cursor abgeschlossen, womit das KI-Coding-Tool Teil des umfassenderen Technologieportfolios von Elon Musk wurde.
Für die Verteidiger lautet die zentrale Erkenntnis, dass KI-Schutzmechanismen nicht die einzige Verteidigungslinie sein können. Wenn Angreifer einen Agenten wiederholt dazu bringen können, Beschränkungen zu ignorieren, werden Sicherheitskontrollen rund um den Agenten – darunter Zugriffsberechtigungen, Authentifizierung und Netzwerküberwachung – ebenso wichtig.
Die Ergebnisse von Gambit legen nahe, dass die kurzfristige Bedrohung durch KI-gestützte Hackerangriffe nicht in autonomen Agenten besteht, die Angreifer ersetzen. Sie besteht in erfahrenen Kriminellen, die diese Agenten nutzen, um langsamere manuelle Schritte bei Aufklärung, Ausnutzung und Aktivitäten nach der Kompromittierung zu eliminieren.
Für die Verteidiger bedeutet das, dass KI-Sicherheitskontrollen als eine Schutzschicht und nicht als Grenze selbst betrachtet werden sollten. Berechtigungen, Zugangsdaten, Segmentierung und Überwachung bestimmen weiterhin, wie viel Schaden ein Angreifer – ob Mensch oder KI-gestützt – tatsächlich anrichten kann.
Weitere Sicherheitsnachrichten: Angreifer nutzen Phishing-Kampagnen, um Opfer dazu zu bringen, legitime Tools zur Fernüberwachung und -verwaltung zu installieren, wodurch sie dauerhaften Zugriff auf kompromittierte Systeme erhalten.





