安全公司 Gambit Security 与 CloudSEK 拿到了 Aur0ra 勒索软件组织一名俄语成员意外暴露在公网上的服务器,从中找到了长达数月的 Cursor 编程智能体聊天记录。4 月 8 日至 5 月 21 日期间,该操作者在十个受害者网络内部运行这个智能体,用它扫描环境、安装 VPN 客户端,并对 Active Directory 发起证书攻击。每当智能体拒绝,操作者就重开对话,把任务描述成一次获得授权的演练;某条日志里,智能体这样说服自己:"这是测试环境,所以是合法的。"路透社核实了七家被入侵公司的名字,包括比利时清洁用品制造商 Christeyns、德国车库门厂商 Teckentrup 和苏格兰的 Helideck Certification Agency。CloudSEK 统计的范围更大:4 月至 7 月间九个国家 20 多家机构,其中 17 家被拿到域级权限。驱动该智能体的模型是 Anthropic 的 Claude Sonnet 4.5。