Пошук

Підозра на використання AI‑інструмента Cursor у кібератаках: що відомо

Эдуард Бондаренко

З’явилася інформація, що хак-групи могли залучати Cursor від SpaceX у кібератаках. Статус — верифікація; термінові запити до SpaceX і CERT надіслані.

Що сталося і який статус верифікації?

У публічному просторі з’явилися твердження, що зловмисники з російських хак-груп залучали AI‑інструмент Cursor ( SpaceX ) для прискорення підготовки кібератак: генерації скриптів, фішингових шаблонів і обходу захистів. Статус: попередньо, верифікація триває . Редакція направила термінові запити до SpaceX/Cursor , національних CERT та потенційно постраждалих компаній. Які кроки ми робимо протягом 0–6 годин?

Збереження первинних матеріалів і цитат для аналізу. Офіційні запити до SpaceX/Cursor , компаній і CERT (Україна, США, UK). Запит техдоказів: логи, IOC , зразки фішингу, артефакти атак. Залучення незалежних команд: Mandiant , ESET , CrowdStrike , українські CERT/DFR . Перевірка механіки доступу: публічна версія, зламані акаунти, API‑ключі , CI‑середовища. На які технічні питання шукаємо відповіді?

Яку роль відігравав Cursor : генерація експлойт‑коду, фішингові шаблони, аналіз цілей чи автотестування?

Де запускався інструмент: локально, у хмарі або через чужі облікові записи?

Які компанії постраждали і які IOC пов’язують інциденти?

Ознаки поліморфних payload або швидких ланцюжків експлойтів для обходу захистів?

Чи допомагали артефакти обходити EDR/AV і як їх виявляти?

Чому це може змінити правила гри?

Систематичне використання AI‑асистентів здатне різко знизити поріг входу для атакувальників, прискорити ітерації та підвищити результативність фішингу. Це тисне на класичні моделі захисту і вимагає посиленого аудиту, логування використання потужних AI‑сервісів та оновлення політик доступу. Що робити ІТ та безпековим командам уже зараз?

SOC/IR : моніторити нетипові звернення до зовнішніх AI‑сервісів, сплески генерації скриптів, контролювати логи CI/CD і артефакти деплою. Організаціям: обмежити інтеграцію публічних AI у прод‑пайплайнах, запровадити DLP , контроль API‑ключів , обов’язкове рев’ю коду згенерованих скриптів. Провайдерам AI: забезпечити audit‑trails, виявлення аномалій, обмеження експортних функцій і блоки проти шкідливих шаблонів. Кого ми запросили для коментарів?

SpaceX / Cursor — позиція щодо можливих зловживань і захистів. CERT та провідні кіберкомпанії — технічна експертиза й атрибуція. Представники потенційно постраждалих — підтвердження інцидентів і масштаб. Експерти з AI‑безпеки та MLops — контроль користування інструментами. Регулятори ( CISA тощо) — оцінка ризику та координація попереджень. Редакційні та безпекові застереження Не публікуємо експлойт‑код або інструкції для відтворення атак. Не називаємо компанії до офіційного підтвердження. Обмежуємо технічні деталі до рівня корисного для захисту.

Основна стрічка новин