🔍 Contexte
Publié le 27 août 2026 par Gambit Security (source : gambit.security), cet article présente les résultats d’une investigation sur l’infrastructure exposée du groupe Aurora ransomware, actif depuis environ avril 2026 et opérant un site de fuite de données.
🦠 Variant Linux/ESXi
Les chercheurs ont identifié un variant Linux du ransomware Aurora (SHA-256 : a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe, 139 KB ELF) hébergé sur Cloudflare R2 et copié manuellement dans plusieurs hôtes internes.
Caractéristiques techniques :
- Chiffrement des contenus de fichiers en place avec ChaCha20, clé de session encapsulée avec une clé publique RSA-4096 embarquée
- Mode
-esxi: exécuteesxcli vm process listpuisesxcli vm process kill --type=forcepour libérer les verrous sur les disques virtuels avant chiffrement - Cible les fichiers VM :
vmdk, vmx, vmsd, vmsn, nvram, vmem, vswp, log - Évite les volumes système (
BOOTBANK*,OSDATA*) pour maintenir l’hyperviseur démarrable - Écrit une bannière SSH (
/etc/ssh/sshd-banner) contenant la demande de rançon - Note de rançon déposée :
!!!README!!!DO_NOT_DELETE.txt
🤖 Abus de Cursor Agent (IA générative)
L’opérateur a utilisé Cursor Agent avec le modèle claude-4.5-sonnet-thinking pour conduire des activités d’exploitation mains dans la masse contre dix organisations cibles entre le 8 avril et le 21 mai 2026.
Tâches confiées à l’agent :
- Installation et configuration de VPN client ou proxychains
- Scan des sous-réseaux internes avec Nmap ou NetExec
- Énumération du domaine AD (droits utilisateur) via le collecteur BloodHound de NetExec
- Attaques NTLM relay : coercition d’authentification avec PetitPotam, Coerce Plus, PrinterBug + relai via Impacket ntlmrelayx
- Attaques sur les certificats avec Certipy
Restrictions imposées par l’opérateur (en russe) :
- Pas de DCSync (« dcsync делать категорически нельзя »)
- Pas de verrouillage de compte
- Pas d’ajout d’objet ordinateur dans le domaine
Victimes identifiées par secteur et pays : assurance (États-Unis), inconnu (Royaume-Uni), machinerie (Italie), distribution (Argentine), industrie manufacturière (Allemagne), biens de consommation (Belgique), services d’inspection (Royaume-Uni), commerce de détail (Bulgarie), transport & logistique (France), chimie (Belgique).
🗂️ Outil de découverte ESXi
esxi_finder.py, module LDAP personnalisé pour NetExec, identifie les hyperviseurs VMware ESXi et serveurs vCenter en scannant les ports 443 et 902, en lisant les certificats TLS et en interrogeant /sdk, /ui/ et /.
🪣 Second cluster : exfiltration S3
Un second cluster attribué à Aurora avec confiance moyenne a été identifié, ciblant huit organisations en Israël, Allemagne, Autriche, Espagne, États-Unis et Argentine. TTPs distincts :
- Mouvement latéral via SQL Server xp_cmdshell exposé
- Élévation de privilèges vers SYSTEM avec GodPotato
- DCSync contre le contrôleur de domaine
- Exfiltration avec s5cmd vers un endpoint de stockage S3 compatible auto-hébergé
📋 Type d’article
Publication de recherche en threat intelligence, visant à documenter les TTPs, l’infrastructure et les IOCs du groupe Aurora ransomware pour permettre la détection et le blocage.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Aurora (cybercriminal) —
TTP
- T1486 — Data Encrypted for Impact (Impact)
- T1021.004 — Remote Services: SSH (Lateral Movement)
- T1595.001 — Active Scanning: Scanning IP Blocks (Reconnaissance)
- T1046 — Network Service Discovery (Discovery)
- T1069 — Permission Groups Discovery (Discovery)
- T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
- T1187 — Forced Authentication (Credential Access)
- T1003.006 — OS Credential Dumping: DCSync (Credential Access)
- T1649 — Steal or Forge Authentication Certificates (Credential Access)
- T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
- T1059 — Command and Scripting Interpreter (Execution)
- T1505.001 — Server Software Component: SQL Stored Procedures (Persistence)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1071 — Application Layer Protocol (Command and Control)
- T1090 — Proxy (Command and Control)
IOC
- IPv4 :
172.86.113.245— AbuseIPDB · VT · ThreatFox - IPv4 :
172.86.90.75— AbuseIPDB · VT · ThreatFox - IPv4 :
89.106.83.49— AbuseIPDB · VT · ThreatFox - IPv4 :
104.194.134.167— AbuseIPDB · VT · ThreatFox - IPv4 :
68.210.224.231— AbuseIPDB · VT · ThreatFox - IPv4 :
45.61.148.166— AbuseIPDB · VT · ThreatFox - IPv4 :
167.88.167.37— AbuseIPDB · VT · ThreatFox - IPv4 :
45.61.134.62— AbuseIPDB · VT · ThreatFox - IPv4 :
45.59.113.63— AbuseIPDB · VT · ThreatFox - IPv4 :
144.172.95.50— AbuseIPDB · VT · ThreatFox - IPv4 :
77.110.125.143— AbuseIPDB · VT · ThreatFox - IPv4 :
81.177.215.15— AbuseIPDB · VT · ThreatFox - IPv4 :
45.142.31.17— AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.186.198— AbuseIPDB · VT · ThreatFox - IPv4 :
217.69.8.54— AbuseIPDB · VT · ThreatFox - IPv4 :
146.19.125.36— AbuseIPDB · VT · ThreatFox - IPv4 :
157.173.29.133— AbuseIPDB · VT · ThreatFox - IPv4 :
93.157.139.115— AbuseIPDB · VT · ThreatFox - IPv4 :
93.157.139.123— AbuseIPDB · VT · ThreatFox - IPv4 :
152.236.4.14— AbuseIPDB · VT · ThreatFox - IPv4 :
23.246.128.3— AbuseIPDB · VT · ThreatFox - Domaines :
exposedrecords.io— VT · URLhaus · ThreatFox - Domaines :
ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion— VT · URLhaus · ThreatFox - URLs :
http://ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion— URLhaus - URLs :
https://pub-c057b7d0b24944a29e381ce9ea22a2f1.r2.dev/xu4gid0t8er3.out— URLhaus - SHA256 :
a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe— VT · MalwareBazaar - MD5 :
a607384ce68144f2061a8b30cc65a6b8— VT · MalwareBazaar - Fichiers :
encrypt.out - Fichiers :
esxi_finder.py - Fichiers :
!!!README!!!DO_NOT_DELETE.txt - Chemins :
/etc/ssh/sshd-banner
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Aurora Ransomware (ransomware)
- Cursor Agent (other)
- NetExec (tool)
- Nmap (tool)
- BloodHound (tool)
- PetitPotam (tool)
- Impacket ntlmrelayx (framework)
- Certipy (tool)
- GodPotato (tool)
- s5cmd (tool)
- proxychains (tool)
- esxi_finder.py (tool)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ gambit.security — source non référencée (0pts)
- ✅ 11121 chars — texte complet (fulltext extrait) (15pts)
- ✅ 31 IOCs dont des hashes (15pts)
- ✅ 5/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Aurora (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
172.86.113.245(ip) → AbuseIPDB (96% confiance, 50 signalements) + VT (5/91 détections)172.86.90.75(ip) → VT (3/91 détections)89.106.83.49(ip) → VT (4/91 détections)exposedrecords.io(domain) → VT (4/91 détections)ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion(domain) → VT (11/91 détections)
🔗 Source originale : https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation