Nový infostealer Dolphin X řadí oběti podle rizikovosti pomocí umělé inteligence
Analytik společnosti Varonis Threat Labs popsal nový windowsový malware Dolphin X, který kombinuje krádež přihlašovacích údajů, vzdálený přístup, skryté ovládání plochy i DDoS botnet – a navíc pomocí umělé inteligence sám vyhodnocuje, které napadené stroje jsou pro útočníka nejzajímavější.
Dolphin X nabízí na kyberzločineckém fóru prodejce vystupující pod přezdívkou Kontraktnik jako univerzální nástroj all-in-one. Podle inzerátu obsahuje operátorský panel 329 funkcí rozdělených do deseti kategorií, čímž se řadí mezi nejrozsáhlejší nástroje tohoto typu, se kterými se Varonis v poslední době setkal. Zajímavý je už způsob, jakým agent vzniká – operátorský panel je desktopová aplikace s konfiguračním průvodcem, ale samotná binárka se nekompiluje lokálně. Nastavení adresy řídicího serveru, instalační cesty, perzistence i metod pro vyhýbání se detekci se odešlou na vzdálený backend, kde teprve dojde ke kompilaci, čímž si prodejce ponechává kontrolu nad podobou výsledného souboru.
K dispozici je také volitelný takzvaný mutation engine se třemi úrovněmi, z nichž dvě hlubší jsou zamčené za placeným plánem. Nejnižší úroveň přepisuje časová razítka souboru, takzvaný Rich header a vycpávku sekcí, tedy právě ta místa, na která se často spoléhají křehká YARA pravidla a blokovací seznamy založené na haších. Střední úroveň míchá tabulku importů, čímž se mezi jednotlivými sestaveními mění takzvaný import hash, a nejvyšší úroveň slibuje přepis toku řízení programu, náhradu instrukcí a přešifrování vložených řetězců novým klíčem pro každé sestavení. Cílem je znesnadnit detekci založenou na statických signaturách a stabilních vzorech bajtů.
Z pohledu obránců je podstatné, že přes tři stovky funkcí spadá do kategorie krádeže přihlašovacích údajů. Dolphin X dokáže z napadeného počítače posbírat přihlašovací údaje z devíti prohlížečů, více než sta rozšíření pro kryptoměnové peněženky, pětašedesáti desktopových kryptopeněženek, deseti správců hesel a třiceti cloudových nástrojů příkazové řádky, k tomu SSH klíče, soubory s příponou .env a cloudové tokeny. Na vývojářských strojích tak hrozí kompromitace pozapomenutých účtů s vysokým oprávněním a přístupem do cloudových konzolí, nástrojů pro nasazování aplikací i produkčních systémů.

Nejnovější a nejvýraznější funkcí je takzvaný AI Profiler, umístěný v části panelu pro sledování obětí. Prodejce jej popisuje jako profilovací nástroj založený na umělé inteligenci, který sleduje používané aplikace, přiřazuje rizikové skóre a vytváří denní souhrn. Jde v podstatě o automatizovanou vrstvu třídění – při stovkách až tisících infikovaných strojů by ruční hodnocení obětí bylo prakticky nezvládnutelné. AI Profiler analyzuje využívané aplikace, aktivitu při prohlížení internetu i nainstalovaný software a každé oběti přiřadí rizikové skóre, takže útočníci dostávají seřazené denní přehledy a mohou rychle najít vývojářské stanice, uživatele kryptoměn nebo přístupy do firemních cloudových prostředí.
Varonis řadí Dolphin X do širšího trendu propojování umělé inteligence s nástroji pro počítačovou kriminalitu, po boku dříve popsaných nástrojů SpamGPT a Bluekit. Doporučení pro obranu jsou dvě: minimalizovat dlouhodobě platné přihlašovací údaje uložené na disku, protože infostealery jsou navržené tak, aby v jednom průchodu sebraly vše, co najdou, a zaměřit detekci spíše na chování než na signatury souborů – například běh procesu explorer.exe pod neobvyklou plochou je silným příznakem skrytého vzdáleného ovládání bez ohledu na to, jak je samotná binárka zabalená.
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

