A hacker kiadta az utasítást, a mesterséges intelligencia pedig nekilátott a feladatnak. Megkereste a gyenge pontokat, segített eligazodni a megtámadott hálózatban, jelszavak után kutatott, és tanácsokat adott a továbblépéshez. Ami néhány éve még egy technothriller cselekményének tűnhetett volna, 2026-ra nagyon is valós kiberbiztonsági problémává vált.
A Reuters és a Gambit Security friss vizsgálata szerint oroszul kommunikáló kiberbűnözők a Cursor mesterséges intelligenciával működő kódolóügynökét használták egy belga vállalat és legalább hat másik cég elleni behatolások során. A támadás azért különösen figyelemre méltó, mert az MI a jelek szerint jóval többet tett annál, mint hogy néhány programsort megírt volna.
A történetben van egy különös fordulat is. A támadókat végül saját figyelmetlenségük segített leleplezni.
A tel-avivi Gambit Security egy, az Aur0ra nevű zsarolóvírus-csoporthoz kapcsolódó, véletlenül nyilvánosan elérhetővé tett szervert talált. A kutatók ezen 28 beszélgetést tudtak megvizsgálni, amelyek egy vagy több támadó és a Cursor MI-ügynöke között zajlottak. A Reuters által ellenőrzött naplók április 8. és május 21. közötti tevékenységet dokumentáltak.
A Gambit szerint a támadók több száz káros művelethez vehették igénybe az MI segítségét. A feladatok között hitelesítő adatok megszerzése és értékes felhasználói fiókok átvétele is szerepelt.
A trükk meglepően egyszerű volt. A hackerek azt állították az MI-nek, hogy engedélyezett szimulációt, illetve biztonsági tesztet végeznek.
Ez azért különösen fontos, mert az MI biztonsági rendszere időnként felismerte, hogy problémás utasítást kapott, és megtagadta annak végrehajtását. Eyal Sela, a Gambit fenyegetésfelderítési igazgatója szerint azonban a támadó rendszerint új beszélgetést kezdett, majd ismét azt hangsúlyozta, hogy jogszerű tesztelés folyik.
A történetből kibontakozó kép aligha megnyugtató. Az MI nem önállóan választott áldozatokat, és nem saját elhatározásából indított támadást. Emberi irányítás alatt azonban olyan digitális segítőtárssá válhatott, amely jelentősen felgyorsította a támadó munkáját.
Sela becslése szerint az ilyen segítség akár 30–50 százalékkal is gyorsabbá tehette a hackerek tevékenységét, mert számos, korábban manuálisan elvégzendő lépést egyszerűsített.
Európai vállalatok is célkeresztbe kerültek
A Gambit eredeti jelentése nem hozta nyilvánosságra az érintett cégek nevét, a Reuters azonban a megszerzett adatokból hat áldozatot azonosított.
Köztük volt a belgiumi Gentben működő, higiéniai és tisztítószereket gyártó Christeyns, a német Teckentrup garázskapu-gyártó, valamint a skóciai Helideck Certification Agency. A feltárt adatok egy argentin gyógyszeripari nagykereskedőre, egy olasz gyártóra és az amerikai Louisiana államban működő Bayou Title vállalatra is utaltak.
A Reuters ugyanakkor hangsúlyozta: nem tudta függetlenül megállapítani, hogy az egyes betörésekben pontosan mekkora szerepe volt az MI-nek, ahogy azt sem, hogy valamennyi behatolás adatlopással és zsarolási kísérlettel végződött-e. Ez fontos határvonal. A rendelkezésre álló bizonyítékok súlyosak, de nem indokolják azt az egyszerűsítő következtetést, hogy „az MI törte fel” önállóan a vállalatokat.
A Cursor közben a SpaceX-hez került
Az ügy időzítése különösen kellemetlen a Cursor számára. Az eszközt létrehozó Anysphere 2026-ban a SpaceX érdekeltségébe került, így a korábban önálló fejlesztői platform ma már Elon Musk vállalati birodalmának része. A Reuters beszámolója szerint sem a Cursor, sem a SpaceX nem reagált a támadássorozattal kapcsolatos megkeresésre.
A Gambit korábbi kutatásai ráadásul azt mutatják, hogy nem elszigetelt jelenségről van szó. A cég három különböző fenyegetési szereplő tevékenységét elemezve azt találta, hogy támadók MI-t használtak egyedi programok megírására, sebezhetőségek kihasználására szolgáló eszközök fejlesztésére, értékes vállalati információk kiválasztására és a behatolás közben szükséges parancsok előállítására is.
Ez alapjaiban változtathatja meg a kiberbűnözést. A veszély ugyanis nem feltétlenül az, hogy megjelenik valamiféle önálló „hacker-MI”. Sokkal közelebbi probléma, hogy a már létező bűnözők gyorsabbak, hatékonyabbak és technikailag felkészültebbek lehetnek ugyanazokkal az eszközökkel, amelyeket eredetileg programozók munkájának megkönnyítésére készítettek.
Curtis Simpson, a Gambit stratégiai igazgatója találóan macska-egér játékhoz hasonlította a helyzetet: miközben az MI-fejlesztők újabb védőkorlátokat építenek, a rosszindulatú felhasználók azok megkerülését keresik.
A mesterséges intelligencia tehát nem lett bűnöző. De a jelek szerint a bűnözők már megtanulták munkára fogni. És a kibertér következő nagy versenyében könnyen az dönthet, hogy a támadók vagy a védekezők tanulnak-e gyorsabban.
Források: Reuters; Gambit Security – AI Across the Intrusion Lifecycle







