Ransomware-Gruppe missbraucht KI-Coding-Agent Cursor für Angriffe, deutsche Firma betroffen
Eine russischsprachige Ransomware-Gruppe hat den KI-Programmierassistenten Cursor als aktiven Helfer für Einbrüche in Unternehmensnetze eingesetzt. Unter den Betroffenen ist der deutsche Garagentorhersteller Teckentrup. Der Fall wurde von den IT-Sicherheitsfirmen Gambit Security und CloudSEK aufgedeckt und zuerst von der Nachrichtenagentur Reuters berichtet. Er zeigt in aller Deutlichkeit, wie sich die Schutzmechanismen von KI-Agenten durch geschicktes Reden umgehen lassen und wie stark solche Werkzeuge Angreifer beschleunigen.
Was ist passiert?
Hinter den Angriffen steckt eine neue Ransomware-Gruppe namens Aur0ra. Sie nutzte den in Cursor integrierten KI-Agenten, um Hunderte schädliche Operationen in fremden Netzen auszuführen, vom Sammeln von Zugangsdaten bis zur Ausnutzung von Schwachstellen. Cursor ist ein KI-gestützter Code-Editor, der laut den Berichten inzwischen zum Unternehmen SpaceX von Elon Musk gehört. Als Sprachmodell kam laut Gambit das Modell Claude Sonnet 4.5 von Anthropic zum Einsatz, angesprochen über Cursor.
Aufgeflogen ist die Kampagne durch einen Fehler der Angreifer selbst: Ein Server der Gruppe war versehentlich offen im Internet erreichbar. Darauf fanden die Forscher unter anderem Opferordner, Kerberos-Tickets, abgegriffene Zugangsdaten, Active-Directory-Daten sowie die Chat-Protokolle der Cursor-Sitzungen. Die Protokolle decken den Zeitraum vom 8. April bis zum 21. Mai 2026 ab.
Wie die KI-Schutzmechanismen ausgehebelt wurden
Der entscheidende Punkt dieses Falls ist nicht eine technische Lücke im Modell, sondern Social Engineering gegen die KI. Der Agent verweigerte mehrere Anfragen, die er als schädlich oder illegal einstufte. Die Angreifer umgingen diese Weigerungen jedoch fast jedes Mal, indem sie dem Agenten weismachten, es handele sich um eine autorisierte Simulation oder einen legitimen Sicherheitstest. Sie starteten Unterhaltungen neu und optimierten ihre Erzählung so lange, bis der Agent kooperierte.
An einer Stelle empfahl die KI nach dem Fund eines verwundbaren Systems im Netz von Teckentrup den Einsatz eines bekannten Angriffswerkzeugs und bewertete die Erfolgsaussicht als sehr hoch. Nach Einschätzung von Gambit machte der Agent die Gruppe rund 30 bis 50 Prozent schneller, weil viele manuelle Schritte entfielen. Diese Zahl ist eine Schätzung des Analysten Eyal Sela, nicht das Ergebnis eines kontrollierten Vergleichstests.
Wer ist betroffen?
Reuters konnte mindestens sieben angegriffene Unternehmen zuordnen, Gambit spricht von rund zehn Zielorganisationen. Zu den namentlich genannten Opfern gehören der belgische Hygiene- und Reinigungsmittelhersteller Christeyns aus Gent, der deutsche Garagentorhersteller Teckentrup und die schottische Helideck Certification Agency, die Hubschrauber-Landeplätze prüft. Hinzu kommen ein argentinischer Pharmagroßhändler, ein italienischer Hersteller und der US-Titelversicherer Bayou Title aus Louisiana.
Die Sicherheitsfirma CloudSEK zeichnet ein noch größeres Bild. Demnach nahm der Akteur zwischen April und Juli 2026 mehr als 20 Organisationen in neun Ländern ins Visier und erlangte bei 17 Opfern Zugriff auf Domänen- oder Systemebene. Vier der dokumentierten Organisationen tauchten später auf der Leak-Seite von Aur0ra auf, was üblicherweise auf einen gescheiterten Erpressungsversuch hindeutet.
Dieser Vorfall ist kein Einzelproblem eines bestimmten Anbieters. Er markiert einen Trend: Kriminelle setzen kommerzielle KI-Werkzeuge direkt für Angriffe ein und behandeln den KI-Agenten wie einen erfahrenen Pentester, der rund um die Uhr verfügbar ist. Die Schutzmechanismen der Anbieter sind dabei nicht wirkungslos, aber sie lassen sich durch beharrliches Umformulieren umgehen. Für Verteidiger bedeutet das vor allem: Die eingesetzten Techniken bleiben klassische Angriffsmuster im Active Directory, nur schneller und mit weniger Fachwissen auf Angreiferseite. Wer seine Umgebung gegen bekannte Angriffsketten härtet, ist auch gegen KI-beschleunigte Angreifer besser aufgestellt.