28 августа 2026 г.
Агента Cursor уговорили ломать чужие сети: взлом выдали за учебную симуляцию
Оператор группировки Aur0ra назвал атаку симуляцией, и агент Cursor выполнил сотни вредоносных операций в сетях 10 организаций.

Сначала агент отказался ломать чужую сеть. Оператор объяснил, что это учебная симуляция, и агент пошёл работать.
Группировка Aur0ra водила Cursor по живым сетям с 8 апреля по 21 мая 2026. Gambit Security нашла 28 таких чат-сессий на сервере группировки, открытом в интернет. Агент прошёл по сетям 10 организаций: сканировал их через Nmap, перехватывал учётные данные, атаковал сертификаты. Работал он под моделью claude-4.5-sonnet-thinking.
Скорость выросла, точность нет. Эяль Села, директор threat intelligence в Gambit, оценил выигрыш атакующих от агента в «30, 40, 50 процентов» скорости. Тот же отчёт фиксирует обратную сторону: большинство команд не достигали цели с первой попытки, и каждую задачу оператор переписывал по нескольку раз.
По данным CloudSEK и TRM Labs, с апреля по июль 2026 тот же оператор добрался до 20 с лишним организаций в 9 странах и в 17 из них получил доменный или интерактивный доступ. Reuters называет семь пострадавших компаний, от бельгийского производителя бытовой химии до страховщика из Луизианы.
Что переключить у себя. У агента Cursor три режима запуска: Auto-review, Allowlist и Run Everything. В первых двух shell-команды уходят в sandbox, который блокирует неавторизованный доступ к файлам и сети. Переключатель лежит в Settings → Agents → Approvals & Execution.
Точные правила пишутся файлом permissions.json — глобально в ~/.cursor/permissions.json или на проект. В блоке autoRun поле allow_instructions разрешает команды, block_instructions отправляет их на подтверждение: например, «Every AWS CLI command should go through approval first». Админ команды задаёт доступные режимы и сетевые правила sandbox в веб-панели, и его конфигурация перекрывает личные настройки разработчика.
Первоисточник