Aurora is a ransomware group associated with a multi-purpose Go-based malware distributed by multiple criminal teams from mid-2022, also sold as an infostealer/botnet under the same name on underground forums.
Russian-speaking cybercrime group associated with Aurora ransomware
Details first emerged in late May 2026
Activity timeline
Facts
Active against more than 20 organizations across nine countries between April and July 2026
33 victims listed on Ransomware.Live located in U.S., Germany, Netherlands, Canada, and U.K.
Four victims listed on its data leak site
Initial access and identity targets
Facts
Aggressive email bombing followed by phone calls posing as IT help desk personnel
Establishing remote access using Xray-core
Capabilities and evasion
Facts
Windows and Linux versions of Aurora written in Zig
Windows variant (sap.exe) deletes volume shadow copies and disables System Restore via Registry
Linux and ESXi variant (encrypt.out) kills virtual machines prior to encryption
Lateral movement via SMB, LDAP, WinRM, RDP, and RPC
Active Directory Certificate Services (AD CS) exploitation
Clearing logs and disabling Microsoft Defender
Infrastructure patterns
Facts
Exposed open directory leaked months of activity
Four cryptocurrency wallets showing varying splits between affiliates and operators
Affiliates receive between 54% and 79% of ransom amounts
Communication and pressure channels
Facts
Used Cursor AI coding assistant to plan attacks in Russian
Heavy use of Cursor for planning various attack phases
Observed targeting
Facts
Excluding CIS ranges and CIS-country domains without exception
Targeting Windows systems primarily
Named victims
Organizations
Christeyns
Teckentrup
Helideck Certification Agency
Bayou Title
Argentine pharmaceutical distributor
Italian manufacturer
Defender guidance
Facts
Monitor for use of Cursor AI agent in exploitation activities
Watch for credential stuffing and NTLM relay attacks
Track anomalous AD CS exploitation attempts
Reported detail
Facts
Aurora ransomware operators used Cursor AI coding assistant to plan and conduct attacks against 10 targets between April and May 2026, with exposed infrastructure revealing months of activity.
The group developed dual Windows and Linux encryptors written in Zig, with capabilities for disabling recovery systems and killing virtual machines before encryption.
Initial access was achieved through email bombing and social engineering phone calls impersonating IT help desk, followed by lateral movement using standard Windows administration tools.
Recovered chat history and infrastructure showed the Russian-speaking group explicitly excluded Commonwealth of Independent States networks from targeting.
Affiliate-based ransomware model provided operators between 21% and 46% of ransom payments, with splits determined per victim based on ransom amount and victim revenue.
Activity timeline
A dated ledger of actor-claimed victims, campaigns, indicators, identity mappings, relationships, and CVE links. Each date states what it measures. For extensive leak-site histories, victim entries are limited to the 100 most recent distinct listings.
First listed
Victim claimBenshaw, Inc. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimJinny Beauty Supply listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Last observed
Indicator1 indicator cataloged
Types: onion.
Claimed
Victim claimMetrea LLC/Commuter Air Technology, Inc. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimChip 1 Exchange listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Cataloged
IdentityAlias: Aur0ra
Reviewed identity mapping approved on this date.
Claimed
Victim claimIshbia & Gagleard, P.C. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Cataloged
Indicator11 indicators cataloged
Types: domain, tool.
Cataloged
IdentityAlias: Aur0ra
Reviewed identity mapping approved on this date.
Claimed
Victim claimSCA Logistik & Fulfillment GmbH listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimEDIF S.p.A. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimERPIS LLC listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimLloyd Coils Europe listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimPlanungsgruppe M+M AG listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimNatco Home Group listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimFREYWILLE listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimGILDE Handwerk Macrander GmbH & Co. KG listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimUS Installation Group, Inc. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimVan Eijck International Car Rescue listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimEvosys Laser GmbH listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimPyramid Analytics B.V. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimBretford Manufacturing listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimPrimed Halberstadt Medizintechnik listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimCorporación Primax S.A. listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimNTP B.V. Civil Engineering Construction listed by aurora
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
The interactive view includes 43 dated events with category filters and paging.
Identity and attribution
Exact names and tracking identifiers resolve to this canonical profile. Rebrands, affiliations, and overlapping clusters remain separate confidence-rated relationships.
Name map
auroraCanonical Name
Aur0raAlias
Loading CVEs, techniques, indicators, malware, victims, and activity...