Dolphin X stelaler
A Varonis Threat Labs egy új, Dolphin X nevű Windows-alapú információlopó és távoli hozzáférést biztosító kártevőt elemzett, amelyet Kontraktnik néven hirdetnek kiberbűnözői fórumokon előfizetéses szolgáltatásként.
A malware több mint 300 alkalmazásból képes adatokat gyűjteni, beleértve a böngészőkben tárolt hitelesítő adatokat, jelszókezelőket, kriptovaluta-tárcákat, Discord- és Telegram-fiókokat, valamint fejlesztői környezetekből származó .env fájlokat, SSH-kulcsokat, API-tokeneket és egyéb felhőalapú hitelesítő adatokat. A Dolphin X egyik legszokatlanabb funkciója az úgynevezett AI Profiler, amely az áldozat alkalmazásai, böngészési szokásai és telepített szoftverei alapján automatikusan értékeli a fertőzött rendszereket, majd napi rangsort készít a legértékesebb célpontokról, így a támadók a legnagyobb várható hasznot ígérő áldozatokra összpontosíthatnak.
A Varonis elemzése szerint a builder távoli infrastruktúrán fordítja le a kártevő egyedi példányait, miközben több polimorf technikát – például PE-állományok módosítását, importtábla-átrendezést, vezérlési folyamat átírását és karakterláncok újbóli titkosítását – alkalmaz a felismerés megnehezítésére. A kutatók úgy vélik, hogy a Dolphin X esetében a hangsúly már nem kizárólag a tömeges hitelesítőadat-lopáson van, hanem a mesterséges intelligencia felhasználásával végzett célpontpriorizáláson, amely jelentősen növelheti a kompromittált vállalati fiókok és fejlesztői környezetek későbbi kihasználásának hatékonyságát.