🔍 Contexte

Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d’une investigation sur l’infrastructure exposée du groupe Aurora ransomware, actif depuis environ avril 2026 et opérant un site de fuite de données.

🦠 Variant Linux/ESXi

Les chercheurs ont identifié un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes.

Caractéristiques techniques :

  • Chiffrement des contenus de fichiers en place avec ChaCha20, clé de session encapsulée avec une clé publique RSA-4096 embarquée
  • Mode -esxi : exécute esxcli vm process list puis esxcli vm process kill --type=force pour libérer les verrous sur les disques virtuels avant chiffrement
  • Cible les fichiers VM : vmdk, vmx, vmsd, vmsn, nvram, vmem, vswp, log
  • Évite les volumes système (BOOTBANK*, OSDATA*) pour maintenir l’hyperviseur démarrable
  • Écrit une bannière SSH (/etc/ssh/sshd-banner) contenant la demande de rançon
  • Note de rançon déposée : !!!README!!!DO_NOT_DELETE.txt

🤖 Abus de Cursor Agent (IA générative)

L’opérateur a utilisé Cursor Agent avec le modèle claude-4.5-sonnet-thinking pour conduire des activités d’exploitation mains dans la masse contre dix organisations cibles entre le 8 avril et le 21 mai 2026.

Tâches confiées à l’agent :

  • Installation et configuration de VPN client ou proxychains
  • Scan des sous-réseaux internes avec Nmap ou NetExec
  • Énumération du domaine AD (droits utilisateur) via le collecteur BloodHound de NetExec
  • Attaques NTLM relay : coercition d’authentification avec PetitPotam, Coerce Plus, PrinterBug + relai via Impacket ntlmrelayx
  • Attaques sur les certificats avec Certipy

Restrictions imposées par l’opérateur (en russe) :

  • Pas de DCSync (« dcsync делать категорически нельзя »)
  • Pas de verrouillage de compte
  • Pas d’ajout d’objet ordinateur dans le domaine

Victimes identifiées par secteur et pays : assurance (États-Unis), inconnu (Royaume-Uni), machinerie (Italie), distribution (Argentine), industrie manufacturière (Allemagne), biens de consommation (Belgique), services d’inspection (Royaume-Uni), commerce de détail (Bulgarie), transport & logistique (France), chimie (Belgique).

🗂️ Outil de découverte ESXi

esxi_finder.py, module LDAP personnalisé pour NetExec, identifie les hyperviseurs VMware ESXi et serveurs vCenter en scannant les ports 443 et 902, en lisant les certificats TLS et en interrogeant /sdk, /ui/ et /.

🪣 Second cluster : exfiltration S3

Un second cluster attribué à Aurora avec confiance moyenne a été identifié, ciblant huit organisations en Israël, Allemagne, Autriche, Espagne, États-Unis et Argentine. TTPs distincts :

  • Mouvement latéral via SQL Server xp_cmdshell exposé
  • Élévation de privilèges vers SYSTEM avec GodPotato
  • DCSync contre le contrôleur de domaine
  • Exfiltration avec s5cmd vers un endpoint de stockage S3 compatible auto-hébergé

📋 Type d’article

Publication de recherche en threat intelligence, visant à documenter les TTPs, l’infrastructure et les IOCs du groupe Aurora ransomware pour permettre la détection et le blocage.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Aurora (cybercriminal) —

TTP

  • T1486 — Data Encrypted for Impact (Impact)
  • T1021.004 — Remote Services: SSH (Lateral Movement)
  • T1595.001 — Active Scanning: Scanning IP Blocks (Reconnaissance)
  • T1046 — Network Service Discovery (Discovery)
  • T1069 — Permission Groups Discovery (Discovery)
  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
  • T1187 — Forced Authentication (Credential Access)
  • T1003.006 — OS Credential Dumping: DCSync (Credential Access)
  • T1649 — Steal or Forge Authentication Certificates (Credential Access)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1505.001 — Server Software Component: SQL Stored Procedures (Persistence)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1090 — Proxy (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Aurora Ransomware (ransomware)
  • Cursor Agent (other)
  • NetExec (tool)
  • Nmap (tool)
  • BloodHound (tool)
  • PetitPotam (tool)
  • Impacket ntlmrelayx (framework)
  • Certipy (tool)
  • GodPotato (tool)
  • s5cmd (tool)
  • proxychains (tool)
  • esxi_finder.py (tool)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ⬜ gambit.security — source non référencée (0pts)
  • ✅ 11121 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 31 IOCs dont des hashes (15pts)
  • ✅ 5/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Aurora (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 172.86.113.245 (ip) → AbuseIPDB (96% confiance, 50 signalements) + VT (5/91 détections)
  • 172.86.90.75 (ip) → VT (3/91 détections)
  • 89.106.83.49 (ip) → VT (4/91 détections)
  • exposedrecords.io (domain) → VT (4/91 détections)
  • ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion (domain) → VT (11/91 détections)

🔗 Source originale : https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation