Ransomware aurora usa Ia para explorar active directory e servidores vmware esxi

5 минут чтения

Grupo de ransomware usa IA para explorar Active Directory e servidores ESXi

Um afiliado do ransomware Aurora incorporou inteligência artificial ao processo de invasão de redes corporativas e atacou mais de 20 organizações entre abril e julho de 2026. Os alvos incluíam ambientes baseados em Windows, estruturas de Active Directory e servidores VMware ESXi, usados por empresas para hospedar máquinas virtuais e aplicações críticas.

A investigação aponta que o criminoso utilizou o Cursor, um assistente de programação equipado com IA, para preparar comandos, adaptar ferramentas e organizar etapas do ataque. A tecnologia não funcionava apenas como um recurso de consulta: era empregada para acelerar testes, corrigir scripts e selecionar caminhos mais eficientes dentro da infraestrutura comprometida.

Active Directory Certificate Services virou alvo prioritário

Um dos principais focos da campanha foi o Active Directory Certificate Services, conhecido pela sigla ADCS. Esse componente permite administrar certificados digitais em redes Windows, mas configurações inadequadas podem abrir brechas para elevação de privilégios.

Com o auxílio da IA, o operador analisava possibilidades de exploração e ajustava procedimentos capazes de levar ao controle de contas privilegiadas. O objetivo final era alcançar permissões de administrador de domínio, nível que oferece amplo acesso a computadores, usuários, políticas de segurança e servidores conectados à rede.

A automação também ajudava a organizar diferentes etapas da intrusão. Em vez de depender exclusivamente de comandos previamente preparados, o invasor podia solicitar variações, adaptar parâmetros ao ambiente identificado e corrigir erros durante a execução.

Técnicas de retransmissão e elevação de privilégios

A operação combinava o uso de IA com técnicas conhecidas de exploração de redes Windows. Entre elas estava o noPac, associado a falhas que podem permitir a elevação de privilégios em determinados cenários do Active Directory.

Também foram observados ataques de retransmissão NTLM, nos quais a autenticação de um usuário ou serviço é interceptada e encaminhada para outro recurso da rede. Ferramentas e métodos como PetitPotam, PrinterBug e DFSCoerce podem ser utilizados para induzir sistemas a realizar autenticações e, posteriormente, ampliar o acesso do invasor.

Quando as condições do ambiente eram favoráveis, essa combinação permitia avançar de uma conta limitada para privilégios administrativos. A partir daí, o criminoso conseguia realizar movimentos laterais, acessar servidores adicionais e preparar a etapa de interrupção das operações.

Coleta de dados antes da criptografia

Após estabelecer controle sobre partes relevantes da rede, os invasores concentravam-se na coleta de informações. Grandes volumes de arquivos eram reunidos, compactados e preparados para exfiltração, uma prática comum em campanhas de dupla extorsão.

Nesse modelo, os criminosos não dependem apenas do bloqueio dos sistemas. Eles também ameaçam divulgar documentos roubados, aumentando a pressão sobre a vítima para que pague o resgate. Contratos, dados financeiros, informações pessoais, projetos internos e credenciais podem ser especialmente valiosos nesse processo.

A compactação dos arquivos facilita o transporte dos dados e pode reduzir o número de transferências necessárias. Além disso, os operadores costumam procurar formatos ou canais que dificultem a identificação do tráfego anormal pelos mecanismos de monitoramento.

Impacto sobre ambientes VMware ESXi

Depois da fase de reconhecimento, roubo de dados e preparação, o ransomware Aurora podia ser instalado em sistemas Windows, Linux e servidores VMware ESXi. A presença do ESXi entre os alvos amplia significativamente o impacto do ataque, pois uma única máquina comprometida pode hospedar dezenas ou centenas de máquinas virtuais.

A variante destinada a esses servidores é capaz de interromper as máquinas virtuais antes de iniciar a criptografia. Com isso, bancos de dados, sistemas de gestão, serviços de autenticação e aplicações corporativas deixam de funcionar simultaneamente.

Em ambientes virtualizados, a proteção do hipervisor deve receber a mesma atenção dada aos servidores tradicionais. Contas administrativas do VMware, interfaces de gerenciamento, chaves de acesso e sistemas de backup precisam ser tratados como ativos críticos, já que seu comprometimento pode afetar toda a operação.

Recursos destrutivos no Windows

Nos sistemas Windows, o malware procura remover cópias de sombra e desativar mecanismos de recuperação. Essa ação reduz as possibilidades de restauração sem a necessidade de pagar o resgate e torna a resposta ao incidente mais complexa.

A exclusão de backups locais costuma ocorrer pouco antes da criptografia, quando o invasor já possui privilégios elevados. Por esse motivo, manter cópias acessíveis a partir do mesmo domínio não é suficiente. Se as credenciais administrativas forem comprometidas, os backups conectados podem ser apagados ou criptografados junto com os demais recursos.

As organizações devem manter cópias isoladas, protegidas por credenciais independentes e submetidas a testes regulares de restauração. Um backup que nunca foi validado pode falhar justamente no momento em que for necessário.

Como reduzir o risco de ataques semelhantes

A defesa contra campanhas que combinam ransomware e inteligência artificial exige controles técnicos e procedimentos operacionais. A primeira medida é revisar o Active Directory e eliminar permissões excessivas, contas antigas, grupos privilegiados sem justificativa e relações de confiança desnecessárias.

Também é importante auditar o ADCS, verificando modelos de certificados, permissões de inscrição e configurações que possam permitir a emissão indevida de certificados. A segmentação entre estações de trabalho, servidores, controladores de domínio e plataformas de virtualização reduz a capacidade de movimentação lateral.

A autenticação multifator deve ser aplicada principalmente a contas administrativas, acessos remotos e consoles de gerenciamento. Sempre que possível, as empresas devem substituir protocolos legados e limitar o uso de NTLM, além de monitorar autenticações anômalas e solicitações inesperadas de certificados.

No VMware ESXi, o acesso administrativo precisa ser restrito a redes de gerenciamento separadas. Interfaces expostas à internet, credenciais reutilizadas e contas compartilhadas aumentam consideravelmente a superfície de ataque. Registros de acesso, alterações de configuração e desligamentos incomuns de máquinas virtuais devem ser enviados a uma plataforma central de monitoramento.

Por fim, equipes de segurança devem observar sinais como execução repentina de ferramentas administrativas, consultas atípicas ao Active Directory, criação de contas privilegiadas, remoção de cópias de sombra e compactação de grande quantidade de arquivos. A inteligência artificial pode acelerar o trabalho dos invasores, mas detecção contínua, menor privilégio e planos de resposta bem testados ainda são fundamentais para interromper a cadeia de ataque antes da criptografia.